Уразливість DOM-Based XSS у Supreme Modules Lite для WordPress
CVE-2024-4334: DOM-Based XSS у Supreme Modules Lite для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через параметр 'typing_cursor'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 43.43%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Supreme Modules Lite для тем Divi та Extra у WordPress має уразливість DOM-Based Cross-Site Scripting через параметр 'typing_cursor' у версіях до 2.5.3 включно. Атакувальники з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами контриб’ютора та вище впроваджувати довільний JavaScript, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress з цим плагіном ризикують компрометацією безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації, а також розглянути тимчасове відключення плагіна для зниження ризику.