Уразливість Stored XSS у плагіні Comparison Slider для WordPress

Stored XSS у плагіні Comparison Slider (до версії 1.0.5) дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-4422CVSS 6.4CMS

Уразливість Stored XSS у плагіні Comparison Slider для WordPress

Stored XSS у плагіні Comparison Slider (до версії 1.0.5) дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
16.41%
Активно використовується
немає в KEV
Продукт
comparison slider

Що відомо

Плагін Comparison Slider для WordPress має уразливість типу Stored Cross-Site Scripting через недостатню санітизацію параметра заголовка слайдера у версіях до 1.0.5 включно. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що використовують плагін, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів на WordPress повинні врахувати ризики для безпеки та довіри користувачів, особливо якщо на сайті є аутентифіковані користувачі.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Comparison Slider від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та зменшити експозицію вразливого функціоналу. Важливо також регулярно моніторити безпекові оновлення плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки