Luka XSS w wtyczce WP Google Review Slider (CVE-2024-11109)

Wtyczka WP Google Review Slider przed wersją 15.6 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-11109CVSS 4.8CMS

Luka XSS w wtyczce WP Google Review Slider (CVE-2024-11109)

Wtyczka WP Google Review Slider przed wersją 15.6 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
4.8 MEDIUM
EPSS
18.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp google review slider

Co wiadomo

Wtyczka WP Google Review Slider w wersjach przed 15.6 nie sanitizuje i nie ucieka poprawnie niektórych ustawień, co umożliwia użytkownikom o wysokich uprawnieniach, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy uprawnienie unfiltered_html jest wyłączone, np. w środowisku multisite.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wstrzyknąć złośliwy kod JavaScript, co może prowadzić do przejęcia sesji, manipulacji danymi lub innych działań szkodliwych dla witryny i jej użytkowników. W środowiskach multisite, gdzie unfiltered_html jest zablokowane, luka nadal pozostaje aktywna, zwiększając ryzyko naruszeń bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WP Google Review Slider do wersji 15.6 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych aktywności. Przegląd konfiguracji multisite i polityk bezpieczeństwa może pomóc w ograniczeniu potencjalnego ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS