Уразливість Stored XSS у плагіні Slider від 10Web для WordPress

Плагін Slider 10Web до 1.2.62 має уразливість Stored XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.
CVE-2024-10565CVSS 6.1CMS

Уразливість Stored XSS у плагіні Slider від 10Web для WordPress

Плагін Slider 10Web до 1.2.62 має уразливість Stored XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.

CVSS
6.1 MEDIUM
EPSS
23.64%
Активно використовується
немає в KEV
Продукт
slider

Що відомо

Плагін Slider від 10Web для WordPress версій до 1.2.62 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html, наприклад, у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями, що загрожує компрометацією облікових записів адміністраторів та потенційним порушенням безпеки сайту. Власники інфраструктури повинні врахувати ризики, пов’язані з впровадженням плагіна у своїх CMS-системах, особливо у мультисайтових конфігураціях.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Slider від 10Web та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити права користувачів з високими привілеями, переглянути журнали безпеки на наявність підозрілої активності та мінімізувати експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки