Уразливість у плагіні Crelly Slider для WordPress (CVE-2024-3752)

CVE-2024-3752: Уразливість Stored XSS у плагіні Crelly Slider для WordPress до версії 1.4.5. Рекомендовано оновлення та обмеження доступу.
CVE-2024-3752CVSS 5.4CMS

Уразливість у плагіні Crelly Slider для WordPress (CVE-2024-3752)

CVE-2024-3752: Уразливість Stored XSS у плагіні Crelly Slider для WordPress до версії 1.4.5. Рекомендовано оновлення та обмеження доступу.

CVSS
5.4 MEDIUM
EPSS
34.84%
Активно використовується
немає в KEV
Продукт
crelly slider

Що відомо

Плагін Crelly Slider для WordPress версії до 1.4.5 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу збереженого міжсайтового скриптингу (Stored XSS), навіть якщо можливість unfiltered_html заборонена.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Для власників сайтів на WordPress, які використовують цей плагін, існує ризик компрометації адміністративних облікових записів та подальших атак на інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Crelly Slider від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна лише довіреним адміністраторам, переглянути журнали безпеки на предмет підозрілої активності та зменшити експозицію сайту. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки