Уразливість Stored XSS у плагіні Slider and Carousel slider by Depicter для WordPress

Уразливість Stored XSS у плагіні Slider and Carousel slider by Depicter для WordPress до версії 3.2.1 дозволяє впроваджувати шкідливі скрипти авторизованим користувачам.
CVE-2024-4633CVSS 6.4Web

Уразливість Stored XSS у плагіні Slider and Carousel slider by Depicter для WordPress

Уразливість Stored XSS у плагіні Slider and Carousel slider by Depicter для WordPress до версії 3.2.1 дозволяє впроваджувати шкідливі скрипти авторизованим користувачам.

CVSS
6.4 MEDIUM
EPSS
34.73%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Slider and Carousel slider by Depicter для WordPress версій до 3.2.1 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через функцію addExtraMimeType. Авторизовані користувачі з рівнем доступу автора і вище можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати шкідливий код на сайти, що призведе до компрометації даних користувачів, викрадення сесій або інших атак через браузер. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів і зазнати репутаційних збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем автора і вище, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок. Важливо також регулярно моніторити інформацію про безпеку плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки