Уразливість Cross-Site Scripting у плагіні Carousel Slider для WordPress

Виявлено уразливість XSS у плагіні Carousel Slider для WordPress версій до 2.2.4. Рекомендується оновлення для захисту сайту.
CVE-2024-6850CVSS 4.8CMS

Уразливість Cross-Site Scripting у плагіні Carousel Slider для WordPress

Виявлено уразливість XSS у плагіні Carousel Slider для WordPress версій до 2.2.4. Рекомендується оновлення для захисту сайту.

CVSS
4.8 MEDIUM
EPSS
24.92%
Активно використовується
немає в KEV
Продукт
carousel slider

Що відомо

Плагін Carousel Slider для WordPress версій до 2.2.4 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад редакторам, виконувати атаки Cross-Site Scripting навіть при забороні unfiltered_html.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру клієнтів. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити ризики, особливо якщо редактори мають розширені права доступу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Carousel Slider до останньої версії, випущеної розробником. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, перевірити журнали на ознаки атак XSS і зменшити потенційний вплив шляхом налаштування безпеки WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки