Уразливість Cross-Site Scripting у плагіні Slider від 10Web для WordPress

Плагін Slider 10Web до 1.2.57 має уразливість XSS, що дозволяє редакторам виконувати шкідливий код. Рекомендується оновлення та обмеження прав.
CVE-2024-6408CVSS 5.4CMS

Уразливість Cross-Site Scripting у плагіні Slider від 10Web для WordPress

Плагін Slider 10Web до 1.2.57 має уразливість XSS, що дозволяє редакторам виконувати шкідливий код. Рекомендується оновлення та обмеження прав.

CVSS
5.4 MEDIUM
EPSS
31.69%
Активно використовується
немає в KEV
Продукт
slider

Що відомо

Плагін Slider від 10Web для WordPress версії до 1.2.57 не очищує та не екранує заголовки слайдерів, що дозволяє користувачам з високими привілеями, такими як редактори, виконувати атаки Cross-Site Scripting навіть при забороні unfiltered_html.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів з високими правами, що загрожує компрометацією облікових записів та порушенням цілісності сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів і зазнати репутаційних збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Slider від 10Web і встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, переглянути журнали безпеки на предмет підозрілої активності та зменшити експозицію плагіна. Також варто контролювати введення контенту з високими привілеями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки