CVE-2024-5530: Уразливість збереженого XSS у ShopLentor для WordPress

Уразливість збереженого XSS у плагіні ShopLentor для WordPress дозволяє атакуючим впроваджувати скрипти через віджет фільтрації продуктів.
CVE-2024-5530CVSS 6.4Web

CVE-2024-5530: Уразливість збереженого XSS у ShopLentor для WordPress

Уразливість збереженого XSS у плагіні ShopLentor для WordPress дозволяє атакуючим впроваджувати скрипти через віджет фільтрації продуктів.

CVSS
6.4 MEDIUM
EPSS
30.22%
Активно використовується
немає в KEV
Продукт
shoplentor

Що відомо

Плагін ShopLentor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у віджеті WL: Product Horizontal Filter через недостатню санітизацію введених даних. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати довільний JavaScript у контексті сайту, що загрожує безпеці користувачів і цілісності вебресурсу. Для власників інфраструктури це означає ризик компрометації даних, сесій користувачів та потенційні втрати довіри клієнтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ShopLentor від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та зменшити експозицію вразливого віджету на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки