Уразливість Master Slider у WordPress дозволяє зберігати XSS-атаки

Master Slider для WordPress має Stored XSS у шорткоді ms_slide, що дозволяє впроваджувати скрипти користувачам з правами контриб'ютора і вище.
CVE-2023-6382CVSS 6.4Web

Уразливість Master Slider у WordPress дозволяє зберігати XSS-атаки

Master Slider для WordPress має Stored XSS у шорткоді ms_slide, що дозволяє впроваджувати скрипти користувачам з правами контриб'ютора і вище.

CVSS
6.4 MEDIUM
EPSS
24.73%
Активно використовується
немає в KEV
Продукт
master slider

Що відомо

Плагін Master Slider для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню обробку атрибуту css_class у шорткоді ms_slide. Атакуючі з правами не нижче рівня контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Це особливо критично для сайтів із кількома користувачами, де зловмисники мають обмежені права, але можуть поширювати шкідливий код.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Master Slider від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали безпеки на наявність підозрілої активності та розгляньте можливість тимчасового відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки