Вразливість Stored XSS у плагіні Supreme Modules Lite для WordPress

Вразливість Stored XSS у плагіні Supreme Modules Lite для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2024-5501CVSS 6.4Web

Вразливість Stored XSS у плагіні Supreme Modules Lite для WordPress

Вразливість Stored XSS у плагіні Supreme Modules Lite для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
25.01%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Supreme Modules Lite для WordPress, що використовується з темами Divi та Extra, має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'button_one_id' у версіях до 2.5.51 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Ця вразливість дозволяє авторизованим користувачам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сайту, що підриває довіру користувачів і безпеку вебресурсу. Власники сайтів на WordPress із цим плагіном ризикують компрометацією даних та порушенням роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Supreme Modules Lite від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, проведіть аудит логів на ознаки експлуатації та зменшіть публічний доступ до уразливих сторінок. Плануйте пріоритетне оновлення для усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки