Уразливість Master Slider у WordPress дозволяє зберігання XSS-скриптів

Master Slider для WordPress має уразливість Stored XSS у шорткоді ms_layer до версії 3.10.6. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-13757CVSS 6.4Web

Уразливість Master Slider у WordPress дозволяє зберігання XSS-скриптів

Master Slider для WordPress має уразливість Stored XSS у шорткоді ms_layer до версії 3.10.6. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
19.35%
Активно використовується
немає в KEV
Продукт
master slider

Що відомо

Плагін Master Slider для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню обробку атрибутів шорткоду ms_layer у версіях до 3.10.6 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати шкідливі скрипти на сайти, що призведе до компрометації користувацьких сесій, викрадення даних або поширення шкідливого коду. Власники сайтів і ІТ-оператори повинні враховувати ризики для безпеки веб-інфраструктури та репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Master Slider від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Пріоритезуйте виправлення для сайтів із високим рівнем користувацької взаємодії.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки