Уразливість Stored XSS у плагіні WE – Testimonial Slider для WordPress

Виявлено Stored XSS у плагіні WE – Testimonial Slider для WordPress, що дозволяє впровадження скриптів користувачами з правами Contributor і вище.
CVE-2024-13460CVSS 6.4CMS

Уразливість Stored XSS у плагіні WE – Testimonial Slider для WordPress

Виявлено Stored XSS у плагіні WE – Testimonial Slider для WordPress, що дозволяє впровадження скриптів користувачами з правами Contributor і вище.

CVSS
6.4 MEDIUM
EPSS
11.64%
Активно використовується
немає в KEV
Продукт
we - testimonial slide

Що відомо

Плагін WE – Testimonial Slider для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через імена авторів відгуків у версіях до 1.5 включно. Зловмисники з правами Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість дозволяє автентифікованим користувачам із рівнем Contributor і вище впроваджувати шкідливі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок. Це створює ризик компрометації сайту, впливу на довіру користувачів і потенційних втрат бізнес-даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, ретельно перевіряйте введені дані та ведіть моніторинг логів на ознаки експлуатації. Пріоритезуйте усунення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки