Уразливість Stored XSS у плагіні ShopLentor для WordPress

ShopLentor плагін WordPress має Stored XSS у версіях до 2.8.8. Рекомендується оновлення та обмеження доступу для безпеки сайту.
CVE-2024-3345CVSS 6.4Web

Уразливість Stored XSS у плагіні ShopLentor для WordPress

ShopLentor плагін WordPress має Stored XSS у версіях до 2.8.8. Рекомендується оновлення та обмеження доступу для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
28.27%
Активно використовується
немає в KEV
Продукт
shoplentor

Що відомо

Плагін ShopLentor для WordPress у версіях до 2.8.8 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode woolentorsearch. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче contributor впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або зміною контенту. Це створює ризики для безпеки вебресурсу та довіри користувачів, особливо якщо на сайті є кілька авторизованих користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ShopLentor від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та зменшити експозицію вразливих сторінок. Важливо також інформувати команду безпеки та користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки