Уразливість Prime Slider: збережений XSS у віджеті Fiestar

Збережений XSS у плагіні Prime Slider для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-1506CVSS 6.4CMS

Уразливість Prime Slider: збережений XSS у віджеті Fiestar

Збережений XSS у плагіні Prime Slider для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
26.83%
Активно використовується
немає в KEV
Продукт
prime slider

Що відомо

Плагін Prime Slider – Addons For Elementor для WordPress має уразливість збереженого міжсайтового скриптингу (XSS) через атрибут 'title_tags' віджета Fiestar у версіях до 3.13.1 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість дозволяє авторизованим користувачам із правами контриб’ютора та вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій, викрадення даних користувачів або зміни контенту сайту. Це створює ризики для безпеки вебресурсу та довіри користувачів, особливо на сайтах з кількома редакторами.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Prime Slider від bdthemes і встановити їх при доступності. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також впровадити додаткові заходи фільтрації введених даних та моніторинг активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки