Уразливість у плагіні Logo Slider для WordPress дозволяє XSS-атаки

Плагін Logo Slider до 4.6.0 має уразливість XSS, що дозволяє користувачам з роллю контриб'ютора виконувати шкідливі скрипти. Оновіть плагін для безпеки.
CVE-2024-12308CVSS 5.4CMS

Уразливість у плагіні Logo Slider для WordPress дозволяє XSS-атаки

Плагін Logo Slider до 4.6.0 має уразливість XSS, що дозволяє користувачам з роллю контриб'ютора виконувати шкідливі скрипти. Оновіть плагін для безпеки.

CVSS
5.4 MEDIUM
EPSS
20.31%
Активно використовується
немає в KEV
Продукт
logo slider

Що відомо

Плагін Logo Slider для WordPress версій до 4.6.0 не перевіряє та не екранує деякі атрибути шорткоду перед виведенням на сторінці, що може дозволити користувачам з роллю контриб'ютора і вище виконувати збережені XSS-атаки.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого скрипту у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Власники сайтів на WordPress з плагіном Logo Slider повинні врахувати ризики компрометації через ролі користувачів з правами внесення контенту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Logo Slider до версії 4.6.0 або новішої, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити права користувачів з роллю контриб'ютора і вище, перевірити журнали на наявність підозрілої активності та розглянути тимчасові заходи для зменшення впливу уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки