Уразливість у Premium Addons PRO для WordPress дозволяє зберігання XSS

Уразливість Stored XSS у плагіні Premium Addons PRO для WordPress дозволяє впроваджувати шкідливі скрипти через модуль Custom Mouse Cursor. Оновіть плагін для безпеки.
CVE-2024-2238CVSS 6.4CMS

Уразливість у Premium Addons PRO для WordPress дозволяє зберігання XSS

Уразливість Stored XSS у плагіні Premium Addons PRO для WordPress дозволяє впроваджувати шкідливі скрипти через модуль Custom Mouse Cursor. Оновіть плагін для безпеки.

CVSS
6.4 MEDIUM
EPSS
34.72%
Активно використовується
немає в KEV
Продукт
premium addons

Що відомо

Плагін Premium Addons PRO для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через модуль Custom Mouse Cursor у версіях до 2.9.12 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді зараженої сторінки.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати довільний JavaScript у контексті сайту, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак, що впливають на довіру користувачів і безпеку сайту. Власники сайтів на WordPress із встановленим Premium Addons PRO повинні врахувати ризики для своїх користувачів і репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Premium Addons PRO від розробника leap13 і встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації уразливості та розглянути тимчасове відключення модуля Custom Mouse Cursor для зменшення ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки