Уразливість у плагіні gs logo slider для WordPress (CVE-2024-7716)

CVE-2024-7716: Уразливість Stored XSS у плагіні gs logo slider для WordPress до версії 3.6.9. Рекомендується оновлення для безпеки сайту.
CVE-2024-7716CVSS 4.8CMS

Уразливість у плагіні gs logo slider для WordPress (CVE-2024-7716)

CVE-2024-7716: Уразливість Stored XSS у плагіні gs logo slider для WordPress до версії 3.6.9. Рекомендується оновлення для безпеки сайту.

CVSS
4.8 MEDIUM
EPSS
25.7%
Активно використовується
немає в KEV
Продукт
gs logo slider

Що відомо

Плагін gs logo slider для WordPress версій до 3.6.9 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу збереженого міжсайтового скриптингу (Stored XSS), навіть якщо можливість unfiltered_html заборонена.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що загрожує безпеці даних та довірі користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією адміністративних облікових записів та потенційним порушенням цілісності контенту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін gs logo slider до версії 3.6.9 або новішої, де ця уразливість усунена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та зменшити експозицію плагіна. Також варто регулярно переглядати оновлення від розробника та застосовувати їх у пріоритетному порядку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки