CVE-2024-10896: luka XSS w wtyczce Logo Slider dla WordPress
Wtyczka Logo Slider przed 4.5.0 umożliwia atak XSS przez użytkowników Contributor. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 29.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- logo slider
Co wiadomo
Wtyczka Logo Slider dla WordPress w wersjach przed 4.5.0 nie sanitizuje i nie ucieka poprawnie niektórych ustawień logo i suwaka, co umożliwia użytkownikom z wysokimi uprawnieniami, np. Contributor, wykonanie trwałego ataku Cross-Site Scripting (XSS).
Wpływ biznesowy
Luka ta pozwala na wstrzyknięcie złośliwego kodu JavaScript przez użytkowników z uprawnieniami Contributor, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych i użytkowników witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Logo Slider i jej aktualizację do wersji 4.5.0 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz uprawnienia użytkowników do minimum oraz monitoruj logi pod kątem podejrzanych działań. Przeprowadź audyt bezpieczeństwa i rozważ wdrożenie dodatkowych mechanizmów ochrony przed XSS.