Вразливість Stored XSS у WP Multi Store Locator до версії 2.4.1

Вразливість Stored XSS у WP Multi Store Locator дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
CVE-2024-12475CVSS 6.4CMS

Вразливість Stored XSS у WP Multi Store Locator до версії 2.4.1

Вразливість Stored XSS у WP Multi Store Locator дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
23.01%
Активно використовується
немає в KEV
Продукт
wp multi store locator

Що відомо

Плагін WP Multi Store Locator для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію вводу та екранування виводу. Атакувальники з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Ця вразливість дозволяє авторизованим користувачам впроваджувати шкідливий код, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress з цим плагіном ризикують компрометацією даних та зниженням довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Multi Store Locator від розробника wpexperts і встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на ознаки експлуатації та мінімізувати публічний доступ до уразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки