CVE-2024-10473: Luka XSS w wtyczce Logo Slider dla WordPress
Wtyczka Logo Slider przed 4.5.0 umożliwia ataki XSS użytkownikom z rolą Autora. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 29.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- logo slider
Co wiadomo
Wtyczka Logo Slider dla WordPress w wersjach przed 4.5.0 nie sanitizuje poprawnie ustawień logo wyświetlanych na stronach z shortcode, co umożliwia użytkownikom z rolą co najmniej Autora przeprowadzenie ataków Cross-Site Scripting (XSS).
Wpływ biznesowy
Atakujący z uprawnieniami autora mogą wstrzykiwać złośliwy kod JavaScript, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. Zagrożenie to wpływa na bezpieczeństwo witryn korzystających z tej wtyczki, zwłaszcza gdy dostęp do panelu mają użytkownicy o niższych uprawnieniach.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Logo Slider do wersji 4.5.0 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie shortcode Logo Slider na stronach publicznych.