Уразливість у плагіні CYAN Backup для WordPress дозволяє XSS-атаки

Уразливість у CYAN Backup до 2.5.3 дозволяє адміністраторам виконувати збережені XSS-атаки. Рекомендується оновлення плагіна.
CVE-2024-9663CVSS 5.4CMS

Уразливість у плагіні CYAN Backup для WordPress дозволяє XSS-атаки

Уразливість у CYAN Backup до 2.5.3 дозволяє адміністраторам виконувати збережені XSS-атаки. Рекомендується оновлення плагіна.

CVSS
5.4 MEDIUM
EPSS
16.91%
Активно використовується
немає в KEV
Продукт
cyan backup

Що відомо

Плагін CYAN Backup для WordPress версій до 2.5.3 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені міжсайтові скриптові атаки (Stored XSS), навіть якщо можливість unfiltered_html заборонена, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями, що загрожує компрометацією облікових записів адміністратора та потенційним порушенням безпеки сайту. Власники інфраструктури повинні врахувати ризики, пов’язані з можливістю XSS-атак, особливо у мультисайтових середовищах WordPress.

Рекомендовані дії адміністратора

Рекомендується оновити плагін CYAN Backup до версії 2.5.3 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити налаштування безпеки, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки