Уразливість збереженого XSS у ShopLentor для WordPress

ShopLentor плагін для WordPress має уразливість збереженого XSS через параметр slitems. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-2868CVSS 6.4Web

Уразливість збереженого XSS у ShopLentor для WordPress

ShopLentor плагін для WordPress має уразливість збереженого XSS через параметр slitems. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
36.8%
Активно використовується
немає в KEV
Продукт
shoplentor

Що відомо

Плагін ShopLentor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр slitems у віджеті WL Special Day Offer. Це дозволяє користувачам з правами контриб’ютора або вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що загрожує компрометацією сесій, викраденням даних або подальшим поширенням атак. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо якщо на сайті є кілька авторів або редакторів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ShopLentor від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, ретельно перевіряйте введені дані та переглядайте журнали активності на предмет підозрілих дій. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки