Luka XSS w wtyczce WP Google Review Slider (CVE-2024-11109)
Wtyczka WP Google Review Slider przed wersją 15.6 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 18.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp google review slider
Co wiadomo
Wtyczka WP Google Review Slider w wersjach przed 15.6 nie sanitizuje i nie ucieka poprawnie niektórych ustawień, co umożliwia użytkownikom o wysokich uprawnieniach, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy uprawnienie unfiltered_html jest wyłączone, np. w środowisku multisite.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wstrzyknąć złośliwy kod JavaScript, co może prowadzić do przejęcia sesji, manipulacji danymi lub innych działań szkodliwych dla witryny i jej użytkowników. W środowiskach multisite, gdzie unfiltered_html jest zablokowane, luka nadal pozostaje aktywna, zwiększając ryzyko naruszeń bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WP Google Review Slider do wersji 15.6 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych aktywności. Przegląd konfiguracji multisite i polityk bezpieczeństwa może pomóc w ograniczeniu potencjalnego ryzyka.