CVE-2024-4615: Уразливість Stored XSS у плагіні elespare для WordPress
Уразливість Stored XSS у плагіні elespare для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через віджет Horizontal Nav Menu.
- CVSS
- 6.4 MEDIUM
- EPSS
- 33.66%
- Активно використовується
- немає в KEV
- Продукт
- elespare
Що відомо
Плагін elespare для WordPress, що додає функції блогу, журналу та газети, містить уразливість збереженого міжсайтового скриптингу (Stored XSS) у віджеті «Horizontal Nav Menu» у версіях до 3.1.2 включно. Уразливість виникає через недостатню санітаризацію та екранування введених користувачем даних.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках сайту, які виконуватимуться при їх перегляді іншими користувачами. Це може призвести до викрадення сесій, зміни контенту або інших атак, що впливають на безпеку та довіру користувачів. Власникам сайтів слід оцінити ризики та пріоритезувати оновлення плагіна.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна elespare та встановити їх, якщо вони доступні. У разі відсутності патчу слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення уразливого віджету. Загалом, слід зменшити експозицію вразливих компонентів і контролювати доступ користувачів.