CVE-2024-2946: Уразливість Stored XSS у ShopLentor для WordPress
Уразливість Stored XSS у плагіні ShopLentor для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновити плагін і перевірити безпеку сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.47%
- Активно використовується
- немає в KEV
- Продукт
- shoplentor
Що відомо
Плагін ShopLentor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет QR-коду у версіях до 2.8.4 включно. Зловмисники з правами не нижче рівня контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з обмеженими правами впроваджувати шкідливий код, що може призвести до компрометації сесій, викрадення даних або зміни вмісту сайту. Власники сайтів на WordPress, що використовують ShopLentor, повинні врахувати ризики для безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ShopLentor від розробника hasthemes і застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також мінімізувати доступ до функцій плагіна. Загалом, слід дотримуватися найкращих практик безпеки WordPress.