Уразливість Stored XSS у плагіні Parallax Image для WordPress

Уразливість Stored XSS у плагіні Parallax Image для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновити плагін.
CVE-2024-9898CVSS 6.4Web

Уразливість Stored XSS у плагіні Parallax Image для WordPress

Уразливість Stored XSS у плагіні Parallax Image для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновити плагін.

CVSS
6.4 MEDIUM
EPSS
31.96%
Активно використовується
немає в KEV
Продукт
parallax image

Що відомо

Плагін Parallax Image для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду dd-parallax у версіях до 1.8 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок, що негативно впливає на безпеку вебсайту та довіру користувачів. Власники сайтів повинні оцінити ризики та пріоритезувати оновлення плагіна для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Parallax Image від розробника duckdiverllc та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб’ютора, провести аудит журналів доступу на наявність підозрілої активності та мінімізувати вплив шляхом зменшення використання вразливого шорткоду.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки