CVE-2024-5628: Уразливість збереженого XSS у плагіні Avada для WordPress
Уразливість Stored XSS у плагіні Avada для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення до версії 3.11.10.
- CVSS
- 6.4 MEDIUM
- EPSS
- 22.61%
- Активно використовується
- немає в KEV
- Продукт
- avada
Що відомо
Плагін Avada | Website Builder для WordPress та eCommerce містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode fusion_button у версіях до 3.11.9 включно. Уразливість дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками. Власники сайтів на базі WordPress із плагіном Avada повинні врахувати ризики для безпеки та довіри користувачів, особливо якщо на сайті є кілька авторів із правами контриб’ютора і вище.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Avada до версії 3.11.10 або новішої, де додано додаткові заходи захисту. Якщо оновлення наразі неможливе, слід обмежити права користувачів, перевірити журнали на ознаки експлуатації та зменшити потенційний вплив шляхом ретельної перевірки введених даних. Важливо регулярно моніторити оновлення від виробника та застосовувати їх своєчасно.