CVE-2024-9892: Вразливість у плагіні Add Widget After Content для WordPress

Вразливість Stored XSS у плагіні Add Widget After Content для WordPress до версії 2.4.6. Рекомендації щодо захисту мультисайтових інсталяцій.
CVE-2024-9892CVSS 4.4Web

CVE-2024-9892: Вразливість у плагіні Add Widget After Content для WordPress

Вразливість Stored XSS у плагіні Add Widget After Content для WordPress до версії 2.4.6. Рекомендації щодо захисту мультисайтових інсталяцій.

CVSS
4.4 MEDIUM
EPSS
27.05%
Активно використовується
немає в KEV
Продукт
add widget after content

Що відомо

Плагін Add Widget After Content для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування адміністратора у версіях до 2.4.6 включно. Це дозволяє автентифікованим користувачам з правами адміністратора впроваджувати довільні скрипти, які виконуються при доступі до уражених сторінок.

Бізнес-вплив

Вразливість може бути використана для виконання шкідливих скриптів на сайтах із мультисайтовою конфігурацією або де вимкнено unfiltered_html, що ставить під загрозу безпеку користувачів та цілісність вебресурсів. Це може призвести до компрометації облікових записів, викрадення сесій або поширення шкідливого коду.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Також слід обмежити права користувачів, переглянути налаштування мультисайтової інсталяції та увімкнути фільтрацію HTML. Рекомендується провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки