CVE-2024-10895: Stored XSS w wtyczce Counter Up dla WordPress
Podatność Stored XSS w wtyczce Counter Up dla WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Counter Up – Animated Number Counter & Milestone Showcase dla WordPress do wersji 2.4.0 jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode 'lgx-counter'. Problem wynika z niewystarczającej sanitacji i ucieczki danych wejściowych użytkownika, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron przez innych użytkowników. Może to prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny oraz jej użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Counter Up i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, zweryfikować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Regularne monitorowanie i audyt bezpieczeństwa witryny są wskazane.