Уразливість Stored XSS у плагіні Slider Pro Lite для WordPress (CVE-2024-11899)
Вразливість Stored XSS у плагіні Slider Pro Lite для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит доступів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.5%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Slider Pro Lite для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'sliderpro' у версіях до 1.4.1 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє авторизованим користувачам із правами контриб’ютора і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Це створює ризики компрометації вебсайту та довіри користувачів, особливо для сайтів із багатьма редакторами.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Slider Pro Lite та застосувати їх, якщо доступні. У разі відсутності патчу слід обмежити права користувачів, провести аудит активних користувачів із рівнем доступу контриб’ютора і вище, а також переглянути журнали на предмет підозрілої активності. Рекомендується також впровадити додаткові заходи захисту, такі як веб-фаєрволи.