CVE-2024-10473: Luka XSS w wtyczce Logo Slider dla WordPress

Wtyczka Logo Slider przed 4.5.0 umożliwia ataki XSS użytkownikom z rolą Autora. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-10473CVSS 5.4CMS

CVE-2024-10473: Luka XSS w wtyczce Logo Slider dla WordPress

Wtyczka Logo Slider przed 4.5.0 umożliwia ataki XSS użytkownikom z rolą Autora. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
29.65%
Aktywnie wykorzystywana
brak w KEV
Produkt
logo slider

Co wiadomo

Wtyczka Logo Slider dla WordPress w wersjach przed 4.5.0 nie sanitizuje poprawnie ustawień logo wyświetlanych na stronach z shortcode, co umożliwia użytkownikom z rolą co najmniej Autora przeprowadzenie ataków Cross-Site Scripting (XSS).

Wpływ biznesowy

Atakujący z uprawnieniami autora mogą wstrzykiwać złośliwy kod JavaScript, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. Zagrożenie to wpływa na bezpieczeństwo witryn korzystających z tej wtyczki, zwłaszcza gdy dostęp do panelu mają użytkownicy o niższych uprawnieniach.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Logo Slider do wersji 4.5.0 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie shortcode Logo Slider na stronach publicznych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS