Уразливість у плагіні Carousel Slider для WordPress дозволяє XSS-атаки

Плагін Carousel Slider до 2.2.7 має уразливість XSS, що дозволяє адміністраторам впроваджувати шкідливий код. Оновіть плагін для захисту сайту.
CVE-2024-1712CVSS 4.7CMS

Уразливість у плагіні Carousel Slider для WordPress дозволяє XSS-атаки

Плагін Carousel Slider до 2.2.7 має уразливість XSS, що дозволяє адміністраторам впроваджувати шкідливий код. Оновіть плагін для захисту сайту.

CVSS
4.7 MEDIUM
EPSS
38.93%
Активно використовується
немає в KEV
Продукт
carousel slider

Що відомо

Плагін Carousel Slider для WordPress версій до 2.2.7 не очищує налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що загрожує безпеці сайту та його користувачів. Власники сайтів на базі WordPress з цим плагіном повинні врахувати ризики, особливо у мультисайтових конфігураціях, де обмеження unfiltered_html не захищають від XSS.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Carousel Slider до версії 2.2.7 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до плагіна та перевірити журнали на наявність підозрілої активності. Також варто переглянути налаштування безпеки WordPress і мінімізувати права користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки