Уразливість у плагіні Carousel Slider для WordPress дозволяє XSS-атаки

Плагін Carousel Slider до версії 2.2.10 має уразливість XSS, що дозволяє редакторам виконувати збережені атаки. Рекомендується оновлення.
CVE-2024-3703CVSS 4.7CMS

Уразливість у плагіні Carousel Slider для WordPress дозволяє XSS-атаки

Плагін Carousel Slider до версії 2.2.10 має уразливість XSS, що дозволяє редакторам виконувати збережені атаки. Рекомендується оновлення.

CVSS
4.7 MEDIUM
EPSS
39.69%
Активно використовується
немає в KEV
Продукт
carousel slider

Що відомо

Плагін Carousel Slider для WordPress версій до 2.2.10 не перевіряє та не екранує деякі параметри слайдів перед виведенням, що може дозволити користувачам з роллю редактора і вище виконувати збережені XSS-атаки.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого контенту. Власники сайтів на WordPress, які використовують цей плагін, повинні враховувати ризики для безпеки та репутації своїх ресурсів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Carousel Slider до останньої версії, в якій усунено цю уразливість. Якщо оновлення наразі недоступне, слід обмежити права користувачів до мінімально необхідних, переглянути журнали безпеки на предмет підозрілої активності та зменшити експозицію плагіна на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки