Уразливість у плагіні Modal Window для WordPress дозволяє зберігати XSS-атаки

Уразливість Stored XSS у плагіні Modal Window (до версії 5.3.8) дозволяє впроваджувати шкідливі скрипти через шорткоди. Рекомендується оновлення та аудит безпеки.
CVE-2024-2457CVSS 6.4Web

Уразливість у плагіні Modal Window для WordPress дозволяє зберігати XSS-атаки

Уразливість Stored XSS у плагіні Modal Window (до версії 5.3.8) дозволяє впроваджувати шкідливі скрипти через шорткоди. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
26.47%
Активно використовується
немає в KEV
Продукт
modal window

Що відомо

Плагін Modal Window для WordPress версій до 5.3.8 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування вхідних даних у шорткодах. Атакувальники з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати шкідливий код на сайтах, що використовують плагін Modal Window, що призведе до компрометації даних користувачів або сесій. Власники інфраструктури повинні врахувати ризики для безпеки вебресурсів, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Modal Window від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації уразливості та мінімізувати вплив шляхом зменшення доступу до функціоналу плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки