CVE-2024-5542: Уразливість Stored XSS у Master Addons для WordPress
Виявлено уразливість Stored XSS у плагіні Master Addons для WordPress, що дозволяє впроваджувати шкідливі скрипти через Mega Menu.
- CVSS
- 7.2 HIGH
- EPSS
- 22.97%
- Активно використовується
- немає в KEV
- Продукт
- master addons
Що відомо
Плагін Master Addons для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет Navigation Menu розширення Mega Menu у версіях до 2.0.6.1 включно. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або перенаправленням на шкідливі ресурси. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних і фінансових збитків.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Master Addons від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій Mega Menu, провести аудит логів на ознаки експлуатації, а також застосувати заходи з мінімізації впливу, такі як обмеження введення користувачів і моніторинг трафіку.