Уразливість у плагіні Crelly Slider для WordPress (CVE-2024-3752)
CVE-2024-3752: Уразливість Stored XSS у плагіні Crelly Slider для WordPress до версії 1.4.5. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 5.4 MEDIUM
- EPSS
- 34.84%
- Активно використовується
- немає в KEV
- Продукт
- crelly slider
Що відомо
Плагін Crelly Slider для WordPress версії до 1.4.5 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу збереженого міжсайтового скриптингу (Stored XSS), навіть якщо можливість unfiltered_html заборонена.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Для власників сайтів на WordPress, які використовують цей плагін, існує ризик компрометації адміністративних облікових записів та подальших атак на інфраструктуру.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Crelly Slider від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна лише довіреним адміністраторам, переглянути журнали безпеки на предмет підозрілої активності та зменшити експозицію сайту. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.