Уразливість Master Slider у WordPress дозволяє XSS-атаки для користувачів з високими правами

Master Slider до 3.10.5 має уразливість XSS, що дозволяє користувачам з правами редактора виконувати атаки. Рекомендується оновлення плагіна.
CVE-2024-12173CVSS 3.5CMS

Уразливість Master Slider у WordPress дозволяє XSS-атаки для користувачів з високими правами

Master Slider до 3.10.5 має уразливість XSS, що дозволяє користувачам з правами редактора виконувати атаки. Рекомендується оновлення плагіна.

CVSS
3.5 LOW
EPSS
25.15%
Активно використовується
немає в KEV
Продукт
master slider

Що відомо

Плагін Master Slider для WordPress версій до 3.10.5 не очищує та не екранує деякі налаштування, що може дозволити користувачам з правами редактора і вище виконувати збережені Cross-Site Scripting (XSS) атаки, навіть якщо можливість unfiltered_html заборонена, наприклад, у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах адміністраторів або інших користувачів з високими правами, що потенційно ставить під загрозу безпеку сайту та конфіденційність даних. Власники сайтів на WordPress, які використовують Master Slider, повинні враховувати ризики XSS-атак, особливо в мультисайтових середовищах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Master Slider та встановити версію 3.10.5 або новішу, якщо вона доступна. Якщо оновлення неможливе, слід обмежити права користувачів до рівня нижче редактора або ретельно контролювати їх дії. Також варто переглянути журнали безпеки на предмет підозрілої активності та зменшити експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки