Уразливість Prime Slider у WordPress дозволяє зберігання XSS-скриптів

Виявлено уразливість збереженого XSS у плагіні Prime Slider для WordPress. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
CVE-2024-3997CVSS 6.4CMS

Уразливість Prime Slider у WordPress дозволяє зберігання XSS-скриптів

Виявлено уразливість збереженого XSS у плагіні Prime Slider для WordPress. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
17.49%
Активно використовується
немає в KEV
Продукт
prime slider

Що відомо

Плагін Prime Slider для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у віджеті Pagepiling. Атакувальники з правами не нижче рівня співавтора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати довільний JavaScript у контексті сайту, що загрожує компрометацією сесій користувачів, викраденням даних або зміною контенту. Власники сайтів на WordPress з встановленим Prime Slider повинні оцінити ризики, особливо якщо на сайті є користувачі з правами внесення контенту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Prime Slider до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежте права користувачів до мінімально необхідних, перевірте журнали на ознаки експлуатації та зменшіть публічний доступ до вразливих віджетів. Проводьте регулярний аудит безпеки та моніторинг активності користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки