Уразливість у плагіні Carousel, Slider, Gallery by WP Carousel дозволяє XSS-атаки

Плагін WP Carousel до 2.6.9 має уразливість XSS, що дозволяє адміністраторам виконувати шкідливі скрипти. Рекомендується оновлення для безпеки сайту.
CVE-2024-4002CVSS 3.5CMS

Уразливість у плагіні Carousel, Slider, Gallery by WP Carousel дозволяє XSS-атаки

Плагін WP Carousel до 2.6.9 має уразливість XSS, що дозволяє адміністраторам виконувати шкідливі скрипти. Рекомендується оновлення для безпеки сайту.

CVSS
3.5 LOW
EPSS
23.81%
Активно використовується
немає в KEV
Продукт
carousel\, slider\, gallery by wp carousel

Що відомо

Плагін WordPress Carousel, Slider, Gallery by WP Carousel версій до 2.6.9 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені міжсайтові скриптові атаки (Stored XSS), навіть якщо можливість unfiltered_html заборонена, наприклад, у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів з правами адміністратора, що ставить під загрозу безпеку сайту та даних. Хоча рівень загрози оцінено як низький, експлуатація може порушити цілісність контенту та довіру користувачів. Власникам сайтів слід враховувати можливі ризики при використанні вразливих версій плагіна.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до версії 2.6.9 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, перевірити та очистити налаштування плагіна, а також моніторити журнали безпеки на предмет підозрілої активності. Загалом, слід регулярно перевіряти наявність оновлень та застосовувати їх для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки