Уразливість у плагіні goodlayers core для WordPress дозволяє XSS-атаки
CVE-2024-11357: Уразливість у плагіні goodlayers core дозволяє XSS-атаки користувачам з роллю контриб'ютора і вище. Рекомендується оновлення плагіна.
- CVSS
- 5.9 MEDIUM
- EPSS
- 23.4%
- Активно використовується
- немає в KEV
- Продукт
- goodlayers core
Що відомо
Плагін goodlayers core для WordPress версій до 2.0.10 не очищує та не екранує деякі налаштування, що може дозволити користувачам з роллю контриб'ютора і вище виконувати збережені міжсайтові скриптові атаки (Stored XSS).
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що загрожує компрометацією облікових записів та викраденням сесій. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів і зазнати репутаційних втрат. ІТ-оператори повинні врахувати середній рівень ризику та пріоритетність виправлення.
Рекомендовані дії адміністратора
Рекомендується оновити плагін goodlayers core до версії 2.0.10 або новішої, де ця уразливість усунена. Якщо оновлення наразі неможливе, слід обмежити права користувачів з роллю контриб'ютора та вище, перевірити журнали на наявність підозрілої активності та моніторити поведінку сайту. Загалом, слід регулярно перевіряти наявність оновлень від виробника та мінімізувати потенційний вплив шляхом обмеження доступу.