Уразливість Media Library Assistant у WordPress дозволяє зберігати XSS-атаки

Stored XSS у плагіні Media Library Assistant (до версії 3.13) дозволяє впроваджувати скрипти через шорткоди. Рекомендується оновлення та аудит доступів.
CVE-2024-2475CVSS 6.4Web

Уразливість Media Library Assistant у WordPress дозволяє зберігати XSS-атаки

Stored XSS у плагіні Media Library Assistant (до версії 3.13) дозволяє впроваджувати скрипти через шорткоди. Рекомендується оновлення та аудит доступів.

CVSS
6.4 MEDIUM
EPSS
35.92%
Активно використовується
немає в KEV
Продукт
media library assistant

Що відомо

Плагін Media Library Assistant для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткодів у версіях до 3.13 включно. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати довготривалі скрипти, що виконуються у браузерах користувачів сайту, потенційно викрадаючи сесійні дані або змінюючи вміст сторінок. Для власників сайтів на WordPress це підвищує ризик компрометації користувацьких облікових записів та зниження довіри до ресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Media Library Assistant та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити рівні доступу користувачів, провести аудит логів на ознаки експлуатації, а також розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки