CVE-2024-5342: Уразливість Stored XSS у плагіні Simple Image Popup Shortcode для WordPress

Уразливість Stored XSS у плагіні Simple Image Popup Shortcode для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2024-5342CVSS 6.4Web

CVE-2024-5342: Уразливість Stored XSS у плагіні Simple Image Popup Shortcode для WordPress

Уразливість Stored XSS у плагіні Simple Image Popup Shortcode для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
17.27%
Активно використовується
немає в KEV
Продукт
simple image popup shortcode

Що відомо

Плагін Simple Image Popup Shortcode для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'sips_popup'. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок. Це підвищує ризик компрометації вебресурсу та довіри користувачів, що може призвести до репутаційних втрат і додаткових витрат на відновлення безпеки.

Рекомендовані дії адміністратора

Адміністраторам слід перевірити наявність оновлень плагіна Simple Image Popup Shortcode від розробника та застосувати їх. Якщо оновлення недоступні, рекомендується обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації та зменшити публічний доступ до уразливих сторінок. Також варто розглянути тимчасове відключення плагіна до виправлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки