Уразливість Stored XSS у плагіні HT Mega для WordPress

Виявлено Stored XSS у плагіні HT Mega для WordPress (до версії 2.5.0). Рекомендується оновлення та обмеження доступу користувачів.
CVE-2024-3990CVSS 6.4Web

Уразливість Stored XSS у плагіні HT Mega для WordPress

Виявлено Stored XSS у плагіні HT Mega для WordPress (до версії 2.5.0). Рекомендується оновлення та обмеження доступу користувачів.

CVSS
6.4 MEDIUM
EPSS
35.06%
Активно використовується
немає в KEV
Продукт
ht mega

Що відомо

Плагін HT Mega – Absolute Addons For Elementor для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет Tooltip & Popover у версіях до 2.5.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що підвищує ризик компрометації облікових записів, викрадення сесій або інших атак на користувачів сайту. Власники та оператори інфраструктури повинні врахувати можливий вплив на безпеку вебресурсів, особливо якщо плагін використовується у середовищах з кількома користувачами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна HT Mega від розробника та застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення уразливих віджетів. Загалом, слід зменшувати експозицію вразливих компонентів і контролювати доступ користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки