Уразливість у плагіні Pods для WordPress дозволяє XSS-атаки

Плагін Pods до 3.2.7.1 містить уразливість XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.
CVE-2024-9883CVSS 4.8CMS

Уразливість у плагіні Pods для WordPress дозволяє XSS-атаки

Плагін Pods до 3.2.7.1 містить уразливість XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.

CVSS
4.8 MEDIUM
EPSS
28.36%
Активно використовується
немає в KEV
Продукт
pods

Що відомо

Плагін Pods для WordPress версій до 3.2.7.1 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки, навіть якщо можливість unfiltered_html заборонена, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що загрожує безпеці користувачів і цілісності даних. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів з високими привілеями та порушення роботи вебресурсу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Pods до останньої версії, що містить виправлення. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративних ролей, переглянути журнали на предмет підозрілої активності та мінімізувати ризики шляхом зменшення прав користувачів. Також варто регулярно перевіряти оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки