Уразливість у плагіні Slider від 10Web для WordPress

Виявлено Stored XSS у плагіні Slider 10Web для WordPress до версії 1.2.62, що дозволяє адміністраторам обходити обмеження безпеки.
CVE-2024-10566CVSS 6.1CMS

Уразливість у плагіні Slider від 10Web для WordPress

Виявлено Stored XSS у плагіні Slider 10Web для WordPress до версії 1.2.62, що дозволяє адміністраторам обходити обмеження безпеки.

CVSS
6.1 MEDIUM
EPSS
23.64%
Активно використовується
немає в KEV
Продукт
slider

Що відомо

Плагін Slider від 10Web для WordPress версій до 1.2.62 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може призвести до впровадження шкідливого коду в налаштування плагіна, що загрожує безпеці вебсайту та даних користувачів. Адміністратори можуть бути використані для обходу обмежень безпеки, що підвищує ризик компрометації системи. Власникам інфраструктури слід оцінити ризики та пріоритети оновлення для зниження потенційних загроз.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Slider від 10Web і встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів з високими привілеями, переглянути журнали безпеки на наявність підозрілої активності та мінімізувати експозицію вразливого плагіна, особливо у мультисайтових конфігураціях.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки