Уразливість Stored XSS у плагіні MetaSlider для WordPress

Виявлено Stored XSS у плагіні MetaSlider для WordPress. Рекомендується оновити плагін для захисту від атак через шорткод 'metaslider'.
CVE-2024-3285CVSS 6.4CMS

Уразливість Stored XSS у плагіні MetaSlider для WordPress

Виявлено Stored XSS у плагіні MetaSlider для WordPress. Рекомендується оновити плагін для захисту від атак через шорткод 'metaslider'.

CVSS
6.4 MEDIUM
EPSS
26.83%
Активно використовується
немає в KEV
Продукт
slider\, gallery\, and carousel

Що відомо

Плагін Slider, Gallery та Carousel від MetaSlider для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'metaslider' у версіях до 3.70.0 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами контриб'ютора або вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або виконання небажаних дій від імені користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх ресурсів та довірою користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна MetaSlider і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації та мінімізувати публічний доступ до функцій, що використовують шорткод 'metaslider'.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки