Уразливість Stored XSS у плагіні SlimStat Analytics для WordPress

Уразливість Stored XSS у плагіні SlimStat Analytics для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через параметр 'filter_array'.
CVE-2024-1073CVSS 6.4Web

Уразливість Stored XSS у плагіні SlimStat Analytics для WordPress

Уразливість Stored XSS у плагіні SlimStat Analytics для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через параметр 'filter_array'.

CVSS
6.4 MEDIUM
EPSS
36.92%
Активно використовується
немає в KEV
Продукт
slimstat analytics

Що відомо

Плагін SlimStat Analytics для WordPress має уразливість типу Stored Cross-Site Scripting через параметр 'filter_array' у версіях до 5.1.3 включно. Зловмисники з рівнем доступу не нижче підписника можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Уразливість дозволяє автентифікованим користувачам із мінімальним рівнем доступу впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Це створює ризики для безпеки веб-ресурсу та довіри користувачів, особливо якщо плагін використовується на сайтах з великою кількістю відвідувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SlimStat Analytics та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ користувачів до рівня, нижчого за підписника, переглянути журнали на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення даних. Загалом, слід регулярно моніторити безпеку плагінів і своєчасно застосовувати патчі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки