Уразливість у плагіні gs logo slider для WordPress (CVE-2024-7716)
CVE-2024-7716: Уразливість Stored XSS у плагіні gs logo slider для WordPress до версії 3.6.9. Рекомендується оновлення для безпеки сайту.
- CVSS
- 4.8 MEDIUM
- EPSS
- 25.7%
- Активно використовується
- немає в KEV
- Продукт
- gs logo slider
Що відомо
Плагін gs logo slider для WordPress версій до 3.6.9 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу збереженого міжсайтового скриптингу (Stored XSS), навіть якщо можливість unfiltered_html заборонена.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що загрожує безпеці даних та довірі користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією адміністративних облікових записів та потенційним порушенням цілісності контенту.
Рекомендовані дії адміністратора
Рекомендується оновити плагін gs logo slider до версії 3.6.9 або новішої, де ця уразливість усунена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та зменшити експозицію плагіна. Також варто регулярно переглядати оновлення від розробника та застосовувати їх у пріоритетному порядку.