CVE-2024-5628: Уразливість збереженого XSS у плагіні Avada для WordPress

Уразливість Stored XSS у плагіні Avada для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення до версії 3.11.10.
CVE-2024-5628CVSS 6.4CMS

CVE-2024-5628: Уразливість збереженого XSS у плагіні Avada для WordPress

Уразливість Stored XSS у плагіні Avada для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення до версії 3.11.10.

CVSS
6.4 MEDIUM
EPSS
22.61%
Активно використовується
немає в KEV
Продукт
avada

Що відомо

Плагін Avada | Website Builder для WordPress та eCommerce містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode fusion_button у версіях до 3.11.9 включно. Уразливість дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками. Власники сайтів на базі WordPress із плагіном Avada повинні врахувати ризики для безпеки та довіри користувачів, особливо якщо на сайті є кілька авторів із правами контриб’ютора і вище.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Avada до версії 3.11.10 або новішої, де додано додаткові заходи захисту. Якщо оновлення наразі неможливе, слід обмежити права користувачів, перевірити журнали на ознаки експлуатації та зменшити потенційний вплив шляхом ретельної перевірки введених даних. Важливо регулярно моніторити оновлення від виробника та застосовувати їх своєчасно.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки