Уразливість Prime Slider: збережений XSS у віджеті General

Виявлено збережений XSS у плагіні Prime Slider для WordPress. Рекомендується оновити плагін та перевірити права доступу для захисту сайту.
CVE-2024-4339CVSS 6.4CMS

Уразливість Prime Slider: збережений XSS у віджеті General

Виявлено збережений XSS у плагіні Prime Slider для WordPress. Рекомендується оновити плагін та перевірити права доступу для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
26.47%
Активно використовується
немає в KEV
Продукт
prime slider

Що відомо

Плагін Prime Slider для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введення у віджеті General. Атакувальники з правами не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак, що впливають на довіру користувачів і безпеку даних. Власники сайтів на WordPress із встановленим Prime Slider повинні оцінити ризики та пріоритетність оновлення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Prime Slider від розробника bdthemes та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із правами контриб’ютора і вище, провести аудит логів на ознаки експлуатації, а також зменшити вплив уразливості шляхом обмеження введення у віджеті General.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки