Уразливість Stored XSS у плагіні Memberlite Shortcodes для WordPress

Виявлено Stored XSS у плагіні Memberlite Shortcodes для WordPress до версії 1.3.9. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2024-11227CVSS 6.4Web

Уразливість Stored XSS у плагіні Memberlite Shortcodes для WordPress

Виявлено Stored XSS у плагіні Memberlite Shortcodes для WordPress до версії 1.3.9. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
37.39%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Memberlite Shortcodes для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode memberlite_accordion у версіях до 1.3.9 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб’ютора можуть вставляти шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати довготривалі шкідливі скрипти на сайтах WordPress, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак. Власники сайтів і ІТ-оператори повинні враховувати ризики компрометації даних і репутації через таку вразливість.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Memberlite Shortcodes і застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та зменшити експозицію сайту. Важливо також регулярно моніторити безпеку та планувати пріоритетне усунення вразливостей.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки