CVE-2024-9548: Уразливість Stored XSS у плагіні SlimStat Analytics для WordPress

Уразливість Stored XSS у плагіні SlimStat Analytics для WordPress дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-9548CVSS 7.2Web

CVE-2024-9548: Уразливість Stored XSS у плагіні SlimStat Analytics для WordPress

Уразливість Stored XSS у плагіні SlimStat Analytics для WordPress дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.

CVSS
7.2 HIGH
EPSS
40.43%
Активно використовується
немає в KEV
Продукт
slimstat analytics

Що відомо

Плагін SlimStat Analytics для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр resource у версіях до 5.2.6 включно. Недостатня санітизація та екранування введених даних дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при відвідуванні сторінок.

Бізнес-вплив

Ця уразливість може призвести до виконання довільного коду у браузерах користувачів сайту, що загрожує компрометацією облікових записів, викраденням сесій та іншими атаками. Власники сайтів на WordPress, які використовують SlimStat Analytics, ризикують безпекою своїх користувачів і репутацією. Важливо оперативно вжити заходів для зменшення ризику експлуатації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SlimStat Analytics від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на наявність підозрілих запитів і зменшити експозицію сайту. Важливо також інформувати користувачів про потенційні ризики та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки