Вразливість Master Slider у WordPress: збережений XSS через ms_layer shortcode

Вразливість Stored XSS у плагіні Master Slider WordPress через ms_layer shortcode дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2024-4375CVSS 6.4Web

Вразливість Master Slider у WordPress: збережений XSS через ms_layer shortcode

Вразливість Stored XSS у плагіні Master Slider WordPress через ms_layer shortcode дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
24.57%
Активно використовується
немає в KEV
Продукт
master slider

Що відомо

Плагін Master Slider для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню обробку атрибуту css_id у ms_layer shortcode. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє автентифікованим користувачам з правами контриб'ютора і вище впроваджувати довготривалі шкідливі скрипти на сайтах, що може призвести до компрометації сесій, викрадення даних користувачів або подальших атак. Власники сайтів на WordPress із встановленим Master Slider повинні оцінити ризики та пріоритезувати оновлення або інші заходи безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Master Slider від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також розглянути тимчасове відключення плагіна або використання додаткових засобів захисту веб-додатків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки