Уразливість у плагіні Full Screen (Page) Background Image Slideshow для WordPress

Плагін WordPress має уразливість Stored XSS, що дозволяє адміністраторам впроваджувати шкідливий код. Рекомендується оновлення та аудит безпеки.
CVE-2024-11221CVSS 4.8CMS

Уразливість у плагіні Full Screen (Page) Background Image Slideshow для WordPress

Плагін WordPress має уразливість Stored XSS, що дозволяє адміністраторам впроваджувати шкідливий код. Рекомендується оновлення та аудит безпеки.

CVSS
4.8 MEDIUM
EPSS
22.42%
Активно використовується
немає в KEV
Продукт
full screen \(page\) background image slideshow

Що відомо

Плагін Full Screen (Page) Background Image Slideshow до версії 1.1 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до впровадження шкідливого коду на сайті, що загрожує безпеці користувачів і цілісності вебресурсу. Власники сайтів на базі WordPress, які використовують цей плагін, ризикують компрометацією даних та порушенням роботи сервісу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до налаштувань плагіна лише довіреним користувачам, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки