Вразливість Stored XSS у плагіні Simple Locator для WordPress (CVE-2024-12501)

Вразливість Stored XSS у плагіні Simple Locator для WordPress дозволяє впроваджувати шкідливі скрипти через шорткоди. Рекомендується оновити плагін.
CVE-2024-12501CVSS 6.4Web

Вразливість Stored XSS у плагіні Simple Locator для WordPress (CVE-2024-12501)

Вразливість Stored XSS у плагіні Simple Locator для WordPress дозволяє впроваджувати шкідливі скрипти через шорткоди. Рекомендується оновити плагін.

CVSS
6.4 MEDIUM
EPSS
27.01%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple Locator для WordPress до версії 2.0.3 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткодів. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливий код, що може призвести до компрометації сесій користувачів, викрадення даних або подальших атак на вебресурс. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо якщо плагін використовується на сайтах з багатьма користувачами.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Simple Locator та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити права користувачів до рівня нижче контриб’ютора, ретельно перевіряти введені дані та моніторити журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки