Уразливість HT Mega для WordPress дозволяє зберігати XSS-атаки

Вразливість Stored XSS у HT Mega (до версії 2.7.6) дозволяє впроваджувати шкідливі скрипти через параметри CSS. Рекомендується оновити плагін.
CVE-2024-12597CVSS 6.4CMS

Уразливість HT Mega для WordPress дозволяє зберігати XSS-атаки

Вразливість Stored XSS у HT Mega (до версії 2.7.6) дозволяє впроваджувати шкідливі скрипти через параметри CSS. Рекомендується оновити плагін.

CVSS
6.4 MEDIUM
EPSS
23%
Активно використовується
немає в KEV
Продукт
ht mega

Що відомо

Плагін HT Mega – Absolute Addons For Elementor для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметри 'block_css' та 'inner_css' у версіях до 2.7.6 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати довільний код у браузерах користувачів сайту, що призводить до компрометації облікових записів, викрадення сесій або поширення шкідливого контенту. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна HT Mega від розробника та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення CSS-коду. Загалом, слід регулярно моніторити безпеку плагінів і швидко реагувати на вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки