Уразливість WP Google Review Slider дозволяє зберігати XSS-атаки

Виявлено середню уразливість XSS у WP Google Review Slider до версії 15.6. Оновіть плагін для захисту WordPress-сайту від атак.
CVE-2024-11109CVSS 4.8CMS

Уразливість WP Google Review Slider дозволяє зберігати XSS-атаки

Виявлено середню уразливість XSS у WP Google Review Slider до версії 15.6. Оновіть плагін для захисту WordPress-сайту від атак.

CVSS
4.8 MEDIUM
EPSS
18.32%
Активно використовується
немає в KEV
Продукт
wp google review slider

Що відомо

Плагін WP Google Review Slider для WordPress версій до 15.6 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати збережені XSS-атаки навіть за відсутності права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами для впровадження шкідливого скрипту, що впливає на безпеку сайту та його користувачів. Хоча рівень загрози середній, атаки можуть призвести до компрометації даних або порушення роботи вебресурсу. Власникам інфраструктури слід враховувати потенційні ризики при використанні цього плагіна.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Google Review Slider до версії 15.6 або новішої, якщо це можливо. Якщо оновлення недоступне, слід обмежити права користувачів з високими привілеями, перевірити логи на ознаки XSS-атак та зменшити експозицію плагіна. Важливо регулярно переглядати оновлення від розробника та застосовувати їх для усунення вразливостей.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки