CVE-2024-5530: Уразливість збереженого XSS у ShopLentor для WordPress
Уразливість збереженого XSS у плагіні ShopLentor для WordPress дозволяє атакуючим впроваджувати скрипти через віджет фільтрації продуктів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 30.22%
- Активно використовується
- немає в KEV
- Продукт
- shoplentor
Що відомо
Плагін ShopLentor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у віджеті WL: Product Horizontal Filter через недостатню санітизацію введених даних. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам виконувати довільний JavaScript у контексті сайту, що загрожує безпеці користувачів і цілісності вебресурсу. Для власників інфраструктури це означає ризик компрометації даних, сесій користувачів та потенційні втрати довіри клієнтів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ShopLentor від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та зменшити експозицію вразливого віджету на сайті.