Уразливість збереженого XSS у плагіні Lightweight Accordion для WordPress

Виявлено уразливість збереженого XSS у Lightweight Accordion для WordPress, що дозволяє впроваджувати шкідливі скрипти через шорткоди. Рекомендується оновлення плагіна.
CVE-2024-2436CVSS 6.4Web

Уразливість збереженого XSS у плагіні Lightweight Accordion для WordPress

Виявлено уразливість збереженого XSS у Lightweight Accordion для WordPress, що дозволяє впроваджувати шкідливі скрипти через шорткоди. Рекомендується оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
35.15%
Активно використовується
немає в KEV
Продукт
lightweight accordion

Що відомо

Плагін Lightweight Accordion для WordPress має уразливість збереженого Cross-Site Scripting (XSS) через недостатню санітизацію та екранування атрибутів шорткоду у версіях до 1.5.16 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами контриб’ютора і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Це підвищує ризик компрометації сайту та впливає на довіру користувачів і безпеку веб-ресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Lightweight Accordion від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації та мінімізувати вплив шляхом зменшення доступу до функціоналу шорткодів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки