Уразливість Cross-Site Scripting у плагіні Carousel Slider для WordPress

Виявлено уразливість Cross-Site Scripting у плагіні Carousel Slider для WordPress до версії 2.2.11. Рекомендується оновлення для захисту сайту.
CVE-2024-4372CVSS 5.4CMS

Уразливість Cross-Site Scripting у плагіні Carousel Slider для WordPress

Виявлено уразливість Cross-Site Scripting у плагіні Carousel Slider для WordPress до версії 2.2.11. Рекомендується оновлення для захисту сайту.

CVSS
5.4 MEDIUM
EPSS
32.54%
Активно використовується
немає в KEV
Продукт
carousel slider

Що відомо

Плагін Carousel Slider для WordPress версій до 2.2.11 не очищує та не екранує деякі параметри, що дозволяє користувачам з роллю редактора виконувати атаки Cross-Site Scripting (XSS). Це може призвести до виконання шкідливого коду у браузері жертви.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Carousel Slider, ця уразливість може стати вектором атак, що впливають на безпеку користувачів і цілісність сайту. Зловмисники можуть використовувати XSS для викрадення сесій, фішингу або поширення шкідливого контенту, що негативно впливає на репутацію та довіру до ресурсу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Carousel Slider до версії 2.2.11 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та мінімізувати ризики шляхом застосування додаткових засобів захисту веб-додатків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки