Уразливість у плагіні Logo Slider для WordPress дозволяє XSS-атаки

Плагін Logo Slider до 4.0.0 має уразливість XSS, що дозволяє користувачам з роллю contributor виконувати атаки. Рекомендується оновлення плагіна.
CVE-2024-3288CVSS 5.4CMS

Уразливість у плагіні Logo Slider для WordPress дозволяє XSS-атаки

Плагін Logo Slider до 4.0.0 має уразливість XSS, що дозволяє користувачам з роллю contributor виконувати атаки. Рекомендується оновлення плагіна.

CVSS
5.4 MEDIUM
EPSS
21.69%
Активно використовується
немає в KEV
Продукт
logo slider

Що відомо

Плагін Logo Slider для WordPress версій до 4.0.0 не перевіряє та не екранує деякі налаштування слайдера перед виводом, що може дозволити користувачам з роллю contributor і вище виконувати збережені XSS-атаки.

Бізнес-вплив

Ця уразливість може бути використана для впровадження шкідливого коду на сайтах, що використовують плагін Logo Slider, що призводить до компрометації даних користувачів та потенційного порушення роботи вебресурсу. Власники сайтів повинні розглянути ризики, особливо якщо на сайті є користувачі з роллю contributor або вище.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Logo Slider до версії 4.0.0 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та мінімізувати вплив шляхом зменшення доступу до налаштувань слайдера.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки