CVE-2024-11221: podatność XSS w wtyczce Full Screen (Page) Background Image Slideshow dla WordPress

Podatność XSS w wtyczce Full Screen Background Image Slideshow dla WordPress pozwala administratorom na ataki Stored XSS, nawet przy wyłączonym unfiltered_html.
CVE-2024-11221CVSS 4.8CMS

CVE-2024-11221: podatność XSS w wtyczce Full Screen (Page) Background Image Slideshow dla WordPress

Podatność XSS w wtyczce Full Screen Background Image Slideshow dla WordPress pozwala administratorom na ataki Stored XSS, nawet przy wyłączonym unfiltered_html.

CVSS
4.8 MEDIUM
EPSS
22.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
full screen \(page\) background image slideshow

Co wiadomo

Wtyczka Full Screen (Page) Background Image Slideshow do WordPressa w wersji do 1.1 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co pozwala użytkownikom o wysokich uprawnieniach, np. administratorom, na przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowisku multisite.

Wpływ biznesowy

Podatność ta może umożliwić atakującym z uprawnieniami administratora wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji, manipulacji zawartością strony lub eskalacji ataku na innych użytkowników. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, ryzyko jest nadal obecne, co zwiększa potencjalne zagrożenie dla integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Full Screen (Page) Background Image Slideshow i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do wtyczki tylko do zaufanych użytkowników, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie środowiska pod kątem nietypowych zachowań. Warto również rozważyć audyt konfiguracji multisite i uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS