CVE-2024-5542: Уразливість Stored XSS у Master Addons для WordPress

Виявлено уразливість Stored XSS у плагіні Master Addons для WordPress, що дозволяє впроваджувати шкідливі скрипти через Mega Menu.
CVE-2024-5542CVSS 7.2CMS

CVE-2024-5542: Уразливість Stored XSS у Master Addons для WordPress

Виявлено уразливість Stored XSS у плагіні Master Addons для WordPress, що дозволяє впроваджувати шкідливі скрипти через Mega Menu.

CVSS
7.2 HIGH
EPSS
22.97%
Активно використовується
немає в KEV
Продукт
master addons

Що відомо

Плагін Master Addons для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет Navigation Menu розширення Mega Menu у версіях до 2.0.6.1 включно. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або перенаправленням на шкідливі ресурси. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних і фінансових збитків.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Master Addons від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій Mega Menu, провести аудит логів на ознаки експлуатації, а також застосувати заходи з мінімізації впливу, такі як обмеження введення користувачів і моніторинг трафіку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки