Уразливість у плагіні Slide Anything для WordPress (CVE-2022-2413)
Уразливість у плагіні Slide Anything для WordPress дозволяє впроваджувати JavaScript-код користувачам з роллю Автор. Рекомендується оновлення плагіна.
- CVSS
- 5.4 MEDIUM
- EPSS
- 41.63%
- Активно використовується
- немає в KEV
- Продукт
- slide anything
Що відомо
Плагін Slide Anything для WordPress версій до 2.3.47 не коректно обробляє заголовки слайдів у адмінпанелі, що дозволяє користувачам з роллю Автор впроваджувати JavaScript-код навіть при відключеній можливості unfiltered_html.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в адмінпанелі сайту, що ставить під загрозу безпеку вебресурсу. Власники та адміністратори WordPress-сайтів, які використовують цей плагін, можуть зіткнутися з ризиком компрометації даних або контролю над сайтом.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Slide Anything до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів з роллю Автор та вище, перевірити журнали безпеки на ознаки експлуатації та зменшити потенційний вплив шляхом моніторингу та контролю доступу.