Уразливість Stored XSS у плагіні Slider від 10Web для WordPress

Плагін Slider 10Web для WordPress до 1.2.59 містить уразливість Stored XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.
CVE-2024-8283CVSS 4.8CMS

Уразливість Stored XSS у плагіні Slider від 10Web для WordPress

Плагін Slider 10Web для WordPress до 1.2.59 містить уразливість Stored XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.

CVSS
4.8 MEDIUM
EPSS
30.08%
Активно використовується
немає в KEV
Продукт
slider

Що відомо

Плагін Slider від 10Web для WordPress версій до 1.2.59 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Для власників інфраструктури це означає потенційні ризики компрометації даних та порушення роботи сайту. Рівень загрози оцінено як середній (CVSS 4.8).

Рекомендовані дії адміністратора

Рекомендується оновити плагін Slider до останньої версії, випущеної після 1.2.59. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, перевірити журнали на ознаки атак та мінімізувати експозицію вразливих компонентів. Також варто регулярно моніторити оновлення від виробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки