CVE-2024-1363: Уразливість Stored XSS у плагіні Easy Accordion для WordPress
Виявлено Stored XSS у плагіні Easy Accordion для WordPress (до версії 2.3.4). Рекомендується оновлення та обмеження доступу для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 32.53%
- Активно використовується
- немає в KEV
- Продукт
- easy accordion
Що відомо
Плагін Easy Accordion для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибута 'accordion_content_source' у версіях до 2.3.4 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрадати сесійні дані користувачів або виконувати небажані дії від їх імені. Власники сайтів на WordPress, які використовують Easy Accordion, ризикують компрометацією даних та зниженням довіри користувачів. Середній рівень загрози вимагає своєчасного реагування для зменшення ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Easy Accordion від розробника techearty та встановити їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.