Уразливість Stored XSS у плагіні Easy Mega Menu для WordPress (CVE-2024-8433)

Stored XSS у плагіні Easy Mega Menu WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-8433CVSS 6.4Web

Уразливість Stored XSS у плагіні Easy Mega Menu для WordPress (CVE-2024-8433)

Stored XSS у плагіні Easy Mega Menu WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
26.73%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Easy Mega Menu для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'themehunk_megamenu_bg_image' у версіях до 1.1.0 включно. Атакуючі з рівнем доступу підписника і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сайту, що загрожує безпеці користувачів і репутації бізнесу. Вона потребує уваги власників сайтів на WordPress, які використовують цей плагін, особливо якщо доступ мають користувачі з правами підписника і вище.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Easy Mega Menu до версії, в якій усунено уразливість, або звернутися до розробника для підтвердження наявності патчу. Якщо оновлення недоступне, слід обмежити права користувачів, провести аудит журналів доступу на наявність підозрілої активності та мінімізувати вплив шляхом зменшення доступу до функцій плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки