Уразливість відображеного XSS у плагіні Media Library Assistant для WordPress

Виявлено відображений XSS у плагіні Media Library Assistant для WordPress до версії 3.23. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-11974CVSS 6.1Web

Уразливість відображеного XSS у плагіні Media Library Assistant для WordPress

Виявлено відображений XSS у плагіні Media Library Assistant для WordPress до версії 3.23. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
28.87%
Активно використовується
немає в KEV
Продукт
media library assistant

Що відомо

Плагін Media Library Assistant для WordPress має уразливість відображеного Cross-Site Scripting (XSS) через параметри 'smc_settings_tab', 'unattachfixit-action' та 'woofixit-action' у версіях до 3.23 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузері користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками через браузер. Це створює ризики для безпеки веб-ресурсу та довіри користувачів, особливо якщо плагін використовується на сайтах з великою аудиторією.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Media Library Assistant від розробника davidlingren і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до уразливих параметрів, провести аудит журналів на предмет підозрілої активності та інформувати користувачів про можливі ризики. Загалом, слід зменшити експозицію вразливості та пріоритезувати її усунення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки