Вразливість Stored XSS у плагінах WordPress через бібліотеку Magnific Popups 1.1.0

Stored XSS у плагінах WordPress через бібліотеку Magnific Popups 1.1.0 дозволяє впроваджувати шкідливі скрипти. Оновіть до версії 1.2.0 для захисту.
CVE-2024-5647CVSS 6.4CMS

Вразливість Stored XSS у плагінах WordPress через бібліотеку Magnific Popups 1.1.0

Stored XSS у плагінах WordPress через бібліотеку Magnific Popups 1.1.0 дозволяє впроваджувати шкідливі скрипти. Оновіть до версії 1.2.0 для захисту.

CVSS
6.4 MEDIUM
EPSS
22.07%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Декілька плагінів WordPress містять уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у бібліотеці Magnific Popups версії 1.1.0. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє автентифікованим користувачам із правами контриб’ютора і вище впроваджувати шкідливий код, що може призвести до компрометації сесій, викрадення даних або поширення шкідливого контенту. Власники сайтів на WordPress повинні оцінити ризики, особливо якщо використовують плагіни з уразливою версією бібліотеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагінів, які використовують бібліотеку Magnific Popups, і оновити її до версії 1.2.0 або новішої, де ця вразливість усунена. Якщо оновлення недоступне, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації та мінімізувати можливості введення шкідливого коду.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки