Уразливість у плагіні Slider від 10Web для WordPress дозволяє XSS-атаки

Плагін Slider від 10Web для WordPress до 1.2.56 має уразливість XSS, що дозволяє автентифікованим користувачам виконувати шкідливі скрипти. Рекомендується оновлення.
CVE-2024-6026CVSS 5.4CMS

Уразливість у плагіні Slider від 10Web для WordPress дозволяє XSS-атаки

Плагін Slider від 10Web для WordPress до 1.2.56 має уразливість XSS, що дозволяє автентифікованим користувачам виконувати шкідливі скрипти. Рекомендується оновлення.

CVSS
5.4 MEDIUM
EPSS
30.1%
Активно використовується
немає в KEV
Продукт
slider

Що відомо

Плагін Slider від 10Web для WordPress версій до 1.2.56 не очищує та не екранує деякі параметри слайдів, що може дозволити автентифікованим користувачам із доступом до слайдерів та правом додавання зображень виконувати збережені XSS-атаки.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого скрипту у контексті сайту, що загрожує безпеці користувачів і цілісності вебресурсу. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити ризики, особливо якщо доступ до слайдерів мають користувачі з правами редактора або адміністратора.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Slider від 10Web до останньої версії, що містить виправлення. Якщо оновлення наразі недоступне, слід обмежити доступ до слайдерів лише довіреним адміністраторам, перевірити журнали на наявність підозрілої активності та регулярно переглядати права користувачів. Також варто стежити за оновленнями від виробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки