CVE-2022-2413: podatność w wtyczce Slide Anything dla WordPress

Podatność XSS w wtyczce Slide Anything dla WordPress pozwala użytkownikom z rolą autora na wstrzyknięcie JavaScript. Zalecana aktualizacja wtyczki.
CVE-2022-2413CVSS 5.4CMS

CVE-2022-2413: podatność w wtyczce Slide Anything dla WordPress

Podatność XSS w wtyczce Slide Anything dla WordPress pozwala użytkownikom z rolą autora na wstrzyknięcie JavaScript. Zalecana aktualizacja wtyczki.

CVSS
5.4 MEDIUM
EPSS
41.63%
Aktywnie wykorzystywana
brak w KEV
Produkt
slide anything

Co wiadomo

Wtyczka Slide Anything dla WordPress w wersjach przed 2.3.47 nieprawidłowo oczyszcza tytuły slajdów wyświetlane w panelu administratora. Pozwala to zalogowanemu użytkownikowi z rolą co najmniej Autora na wstrzyknięcie kodu JavaScript, nawet jeśli uprawnienie unfiltered_html jest wyłączone.

Wpływ biznesowy

Atakujący z uprawnieniami autora mogą wykorzystać tę lukę do wykonania ataków XSS w panelu administracyjnym, co może prowadzić do przejęcia sesji lub manipulacji zawartością strony. Właściciele stron WordPress powinni zwrócić uwagę na tę podatność, zwłaszcza jeśli korzystają z wtyczki Slide Anything i mają wielu użytkowników z różnymi poziomami dostępu.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Slide Anything do wersji 2.3.47 lub nowszej udostępnionej przez autora. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Przegląd konfiguracji zabezpieczeń i minimalizacja ryzyka ekspozycji są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS