Уразливість Stored XSS у плагіні LayerSlider для WordPress (CVE-2024-4575)

Плагін LayerSlider 7.11.0 для WordPress має Stored XSS через недостатню санітизацію ls_search_form. Рекомендується оновлення та обмеження доступу.
CVE-2024-4575CVSS 6.4CMS

Уразливість Stored XSS у плагіні LayerSlider для WordPress (CVE-2024-4575)

Плагін LayerSlider 7.11.0 для WordPress має Stored XSS через недостатню санітизацію ls_search_form. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
19.48%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LayerSlider версії 7.11.0 для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду ls_search_form. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Власники сайтів на WordPress із встановленим плагіном LayerSlider ризикують компрометацією безпеки та втратами довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна LayerSlider від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливих сторінок. Впровадьте додаткові заходи фільтрації введення та екранування вмісту, якщо це можливо.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки