Уразливість Prime Slider у WordPress дозволяє зберігання XSS-скриптів

Виявлено Stored XSS у Prime Slider для WordPress, що дозволяє впроваджувати скрипти через URL та HTML у віджетах. Оновіть плагін для безпеки.
CVE-2024-1730CVSS 5.4CMS

Уразливість Prime Slider у WordPress дозволяє зберігання XSS-скриптів

Виявлено Stored XSS у Prime Slider для WordPress, що дозволяє впроваджувати скрипти через URL та HTML у віджетах. Оновіть плагін для безпеки.

CVSS
5.4 MEDIUM
EPSS
26.51%
Активно використовується
немає в KEV
Продукт
prime slider

Що відомо

Плагін Prime Slider для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію URL-адрес та HTML-тегів у віджетах. Зловмисники з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або впровадження шкідливого коду на сайтах, що використовують плагін Prime Slider. Власники сайтів і ІТ-оператори повинні врахувати ризики для безпеки веб-інфраструктури та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Prime Slider до останньої версії, якщо вона доступна, або звернутися до постачальника для отримання патчу. Тимчасово обмежте права користувачів до рівня нижче контриб’ютора, перевірте журнали на наявність підозрілої активності та мінімізуйте використання вразливих віджетів із зовнішніми URL та HTML-кодом.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки