Уразливість у плагіні rss feed widget для WordPress дозволяє XSS-атаки

Плагін rss feed widget WordPress до 3.0.0 містить уразливість XSS, що дозволяє користувачам з роллю контриб'ютора виконувати атаки. Рекомендується оновлення.
CVE-2024-9836CVSS 5.9CMS

Уразливість у плагіні rss feed widget для WordPress дозволяє XSS-атаки

Плагін rss feed widget WordPress до 3.0.0 містить уразливість XSS, що дозволяє користувачам з роллю контриб'ютора виконувати атаки. Рекомендується оновлення.

CVSS
5.9 MEDIUM
EPSS
21.99%
Активно використовується
немає в KEV
Продукт
rss feed widget

Що відомо

Плагін rss feed widget для WordPress версій до 3.0.0 не перевіряє та не екранує деякі атрибути шорткоду перед виведенням, що може дозволити користувачам з роллю контриб'ютора і вище виконувати збережені XSS-атаки.

Бізнес-вплив

Ця уразливість може бути використана для впровадження шкідливого коду на сайтах, що використовують плагін rss feed widget, що призводить до компрометації даних користувачів або порушення роботи сайту. Власники сайтів на WordPress повинні врахувати ризики, особливо якщо на сайті є користувачі з роллю контриб'ютора або вище.

Рекомендовані дії адміністратора

Рекомендується оновити плагін rss feed widget до версії 3.0.0 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів з роллю контриб'ютора і вище, перевірити логи на ознаки атак та розглянути тимчасове відключення плагіна. Загалом, слід регулярно перевіряти оновлення від розробника та мінімізувати експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки