Уразливість збереженого XSS у плагіні HT Mega для WordPress

Виявлено збережену XSS у плагіні HT Mega для WordPress (до версії 2.5.5). Рекомендується оновлення та обмеження доступу для безпеки сайту.
CVE-2024-5173CVSS 6.4Web

Уразливість збереженого XSS у плагіні HT Mega для WordPress

Виявлено збережену XSS у плагіні HT Mega для WordPress (до версії 2.5.5). Рекомендується оновлення та обмеження доступу для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
17.96%
Активно використовується
немає в KEV
Продукт
ht mega

Що відомо

Плагін HT Mega – Absolute Addons For Elementor для WordPress має уразливість збереженого Cross-Site Scripting (XSS) через налаштування відеоплеєра у версіях до 2.5.5 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що підвищує ризик викрадення сесій, фішингу або інших атак. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати компрометації даних або втрати довіри користувачів. Середній рівень загрози вимагає своєчасного реагування для зниження ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна HT Mega від розробника та встановити їх. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем контриб’ютора і вище, перегляньте журнали безпеки на предмет підозрілої активності та мінімізуйте вплив шляхом обмеження функціоналу відеоплеєра. Пріоритезуйте патчі та моніторинг для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки