Уразливість у Social Slider Feed WordPress плагіні дозволяє XSS-атаки

Дізнайтеся про уразливість XSS у плагіні Social Slider Feed WordPress до версії 2.2.9 та як захистити свій сайт від атак.
CVE-2024-10149CVSS 4.8CMS

Уразливість у Social Slider Feed WordPress плагіні дозволяє XSS-атаки

Дізнайтеся про уразливість XSS у плагіні Social Slider Feed WordPress до версії 2.2.9 та як захистити свій сайт від атак.

CVSS
4.8 MEDIUM
EPSS
18.32%
Активно використовується
немає в KEV
Продукт
social slider widget

Що відомо

Плагін Social Slider Feed для WordPress версій до 2.2.9 не очищує налаштування належним чином, що дозволяє адміністраторам виконувати збережені XSS-атаки навіть без прав unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що загрожує безпеці вебсайту та його користувачів. Вразливість середньої критичності може призвести до компрометації даних або порушення роботи сайту, особливо у мультисайтових інсталяціях WordPress.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Social Slider Feed до останньої версії, виправленої виробником. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, перевірити журнали на ознаки зловживань та мінімізувати експозицію плагіна в мережі. Також варто регулярно переглядати політики безпеки та застосовувати найкращі практики захисту WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки