Уразливість Stored XSS у плагіні 3DVieweronline для WordPress

Stored XSS у плагіні 3DVieweronline WordPress дозволяє аутентифікованим користувачам впроваджувати скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-12514CVSS 6.4CMS

Уразливість Stored XSS у плагіні 3DVieweronline для WordPress

Stored XSS у плагіні 3DVieweronline WordPress дозволяє аутентифікованим користувачам впроваджувати скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
17.24%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін 3DVieweronline для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод '3Dvo-model' у версіях до 2.2.2 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливий код, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна 3DVieweronline та застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ користувачів до рівня нижче контриб'ютора, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливого шорткоду на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки