Уразливість Stored XSS у плагіні Slider Pro Lite для WordPress (CVE-2024-11899)

Вразливість Stored XSS у плагіні Slider Pro Lite для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит доступів.
CVE-2024-11899CVSS 6.4Web

Уразливість Stored XSS у плагіні Slider Pro Lite для WordPress (CVE-2024-11899)

Вразливість Stored XSS у плагіні Slider Pro Lite для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит доступів.

CVSS
6.4 MEDIUM
EPSS
25.5%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Slider Pro Lite для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'sliderpro' у версіях до 1.4.1 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам із правами контриб’ютора і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Це створює ризики компрометації вебсайту та довіри користувачів, особливо для сайтів із багатьма редакторами.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Slider Pro Lite та застосувати їх, якщо доступні. У разі відсутності патчу слід обмежити права користувачів, провести аудит активних користувачів із рівнем доступу контриб’ютора і вище, а також переглянути журнали на предмет підозрілої активності. Рекомендується також впровадити додаткові заходи захисту, такі як веб-фаєрволи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки