Вразливість XSS у плагіні Community by PeepSo для WordPress

Stored XSS у плагіні Community by PeepSo дозволяє впроваджувати шкідливі скрипти через URL у версіях до 6.4.6.1. Рекомендується оновлення та моніторинг.
CVE-2024-9873CVSS 5.4Web

Вразливість XSS у плагіні Community by PeepSo для WordPress

Stored XSS у плагіні Community by PeepSo дозволяє впроваджувати шкідливі скрипти через URL у версіях до 6.4.6.1. Рекомендується оновлення та моніторинг.

CVSS
5.4 MEDIUM
EPSS
18.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Community by PeepSo для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через URL у дописах, коментарях та профілях при увімкненій підтримці Markdown у версіях до 6.4.6.1 включно. Атакуючі з рівнем доступу не нижче підписника можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Для власників сайтів на WordPress це підвищує ризик компрометації користувацьких акаунтів і зниження довіри до платформи. Середній рівень небезпеки вказує на необхідність швидкого реагування для захисту інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Community by PeepSo та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити або тимчасово відключити підтримку Markdown, провести аудит логів на ознаки експлуатації вразливості та посилити моніторинг активності користувачів з рівнем доступу підписника і вище. Важливо також інформувати користувачів про безпечне використання платформи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки