CVE-2024-2946: Уразливість Stored XSS у ShopLentor для WordPress

Уразливість Stored XSS у плагіні ShopLentor для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновити плагін і перевірити безпеку сайту.
CVE-2024-2946CVSS 6.4CMS

CVE-2024-2946: Уразливість Stored XSS у ShopLentor для WordPress

Уразливість Stored XSS у плагіні ShopLentor для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновити плагін і перевірити безпеку сайту.

CVSS
6.4 MEDIUM
EPSS
26.47%
Активно використовується
немає в KEV
Продукт
shoplentor

Що відомо

Плагін ShopLentor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет QR-коду у версіях до 2.8.4 включно. Зловмисники з правами не нижче рівня контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з обмеженими правами впроваджувати шкідливий код, що може призвести до компрометації сесій, викрадення даних або зміни вмісту сайту. Власники сайтів на WordPress, що використовують ShopLentor, повинні врахувати ризики для безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ShopLentor від розробника hasthemes і застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також мінімізувати доступ до функцій плагіна. Загалом, слід дотримуватися найкращих практик безпеки WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки