Уразливість Reflected XSS у плагіні WP Dream Carousel для WordPress

Вразливість Reflected XSS у плагіні WP Dream Carousel для WordPress може загрожувати адміністраторам. Рекомендується перевірити оновлення та посилити безпеку сайту.
CVE-2024-13331CVSS 6.1CMS

Уразливість Reflected XSS у плагіні WP Dream Carousel для WordPress

Вразливість Reflected XSS у плагіні WP Dream Carousel для WordPress може загрожувати адміністраторам. Рекомендується перевірити оновлення та посилити безпеку сайту.

CVSS
6.1 MEDIUM
EPSS
43.4%
Активно використовується
немає в KEV
Продукт
wp dream carousel

Що відомо

Плагін WP Dream Carousel версії до 1.0.1b не очищує та не екранує параметри перед виведенням на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у WP Dream Carousel створює ризик компрометації облікових записів адміністраторів та інших користувачів з високими правами. Зловмисники можуть виконувати шкідливий скрипт у контексті сайту, що може призвести до викрадення сесій, зміни налаштувань або розповсюдження шкідливого коду. Це ставить під загрозу цілісність і безпеку вебресурсу на базі WordPress.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Dream Carousel від розробника neoloki та встановити їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до плагіна, зменшити експозицію сайту, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати усунення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки