CVE-2024-9892: Вразливість у плагіні Add Widget After Content для WordPress
Вразливість Stored XSS у плагіні Add Widget After Content для WordPress до версії 2.4.6. Рекомендації щодо захисту мультисайтових інсталяцій.
- CVSS
- 4.4 MEDIUM
- EPSS
- 27.05%
- Активно використовується
- немає в KEV
- Продукт
- add widget after content
Що відомо
Плагін Add Widget After Content для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування адміністратора у версіях до 2.4.6 включно. Це дозволяє автентифікованим користувачам з правами адміністратора впроваджувати довільні скрипти, які виконуються при доступі до уражених сторінок.
Бізнес-вплив
Вразливість може бути використана для виконання шкідливих скриптів на сайтах із мультисайтовою конфігурацією або де вимкнено unfiltered_html, що ставить під загрозу безпеку користувачів та цілісність вебресурсів. Це може призвести до компрометації облікових записів, викрадення сесій або поширення шкідливого коду.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Також слід обмежити права користувачів, переглянути налаштування мультисайтової інсталяції та увімкнути фільтрацію HTML. Рекомендується провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати експозицію вразливих компонентів.