Уразливість Meteor Slides у WordPress дозволяє зберігати XSS-атаки

Плагін Meteor Slides WordPress містить уразливість Stored XSS через 'slide_url_value'. Оновіть плагін для захисту сайту.
CVE-2024-12073CVSS 6.4CMS

Уразливість Meteor Slides у WordPress дозволяє зберігати XSS-атаки

Плагін Meteor Slides WordPress містить уразливість Stored XSS через 'slide_url_value'. Оновіть плагін для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
15.82%
Активно використовується
немає в KEV
Продукт
meteor slides

Що відомо

Плагін Meteor Slides для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'slide_url_value' у версіях до 1.5.7 включно. Зловмисники з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може дозволити аутентифікованим користувачам з правами Contributor і вище впроваджувати шкідливі скрипти на сайтах, що може призвести до компрометації даних користувачів, викрадення сесій або інших атак на відвідувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують зниженням довіри користувачів і потенційними репутаційними втратами.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Meteor Slides і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит журналів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки