Уразливість Stored XSS у плагіні Zooom для WordPress (CVE-2024-11451)
Плагін Zooom для WordPress має уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.06%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Zooom для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'zooom' у версіях до 1.1.0 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або зміни контенту сайту. Власники сайтів на WordPress, які використовують плагін Zooom, ризикують безпекою своїх ресурсів та довірою користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Zooom до останньої версії, якщо вона доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежте права користувачів до рівня нижче контриб’ютора, перевірте журнали на наявність підозрілої активності та мінімізуйте вплив шляхом обмеження доступу до функції шорткоду.