CVE-2024-13419: Уразливість Stored Cross-Site Scripting у плагінах WordPress на базі Smart Framework
Уразливість Stored XSS у плагінах WordPress Smart Framework дозволяє зловмисникам впроваджувати шкідливий код через налаштування плагіна. Рекомендується перевірити оновлення та обмежити права користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.18%
- Активно використовується
- немає в KEV
- Продукт
- april
Що відомо
Декілька плагінів і тем для WordPress, що використовують Smart Framework, мають уразливість Stored Cross-Site Scripting через відсутність перевірки прав у функціях saveOptions() та importThemeOptions(). Атакуючі з рівнем доступу не нижче підписника можуть змінювати налаштування плагіна, додаючи шкідливий JavaScript, який виконується на всьому сайті.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливий код, що може призвести до компрометації сайту, викрадення сесій користувачів або поширення шкідливого контенту. Власники сайтів на WordPress, які використовують плагіни Smart Framework, ризикують втратити довіру користувачів та зазнати репутаційних і фінансових збитків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагінів і тем від розробника g5plus, обмежити права користувачів з рівнем доступу підписника і вище, провести аудит журналів безпеки на предмет підозрілої активності та розглянути тимчасове відключення вразливих компонентів до виправлення.