CVE-2024-5342: Уразливість Stored XSS у плагіні Simple Image Popup Shortcode для WordPress
Уразливість Stored XSS у плагіні Simple Image Popup Shortcode для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.27%
- Активно використовується
- немає в KEV
- Продукт
- simple image popup shortcode
Що відомо
Плагін Simple Image Popup Shortcode для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'sips_popup'. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок. Це підвищує ризик компрометації вебресурсу та довіри користувачів, що може призвести до репутаційних втрат і додаткових витрат на відновлення безпеки.
Рекомендовані дії адміністратора
Адміністраторам слід перевірити наявність оновлень плагіна Simple Image Popup Shortcode від розробника та застосувати їх. Якщо оновлення недоступні, рекомендується обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації та зменшити публічний доступ до уразливих сторінок. Також варто розглянути тимчасове відключення плагіна до виправлення.