CVE-2024-10390: Luka w wtyczce Elfsight Telegram Chat CC dla WordPress umożliwiająca modyfikację danych
Wtyczka Elfsight Telegram Chat CC do WordPress ma lukę XSS umożliwiającą wstrzykiwanie skryptów przez użytkowników subskrybentów. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Elfsight Telegram Chat CC dla WordPress do wersji 1.1.0 posiada lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak weryfikacji uprawnień w funkcji 'updatePreferences'. Atakujący z poziomem subskrybenta lub wyższym mogą wstrzykiwać złośliwe skrypty webowe, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Ta luka może prowadzić do ataków typu cross-site scripting (XSS), co zagraża bezpieczeństwu użytkowników i integralności witryny. Operatorzy stron korzystających z tej wtyczki powinni być świadomi ryzyka nieautoryzowanego dostępu i potencjalnego przejęcia sesji użytkowników. Wykorzystanie tej podatności może skutkować utratą zaufania klientów oraz problemami z reputacją firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Elfsight Telegram Chat CC i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp do funkcji aktualizacji preferencji do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ tymczasowe wyłączenie wtyczki. Priorytetowo traktuj audyt bezpieczeństwa i minimalizuj ekspozycję na ataki XSS.