CVE-2024-11221: podatność XSS w wtyczce Full Screen (Page) Background Image Slideshow dla WordPress
Podatność XSS w wtyczce Full Screen Background Image Slideshow dla WordPress pozwala administratorom na ataki Stored XSS, nawet przy wyłączonym unfiltered_html.
- CVSS
- 4.8 MEDIUM
- EPSS
- 22.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- full screen \(page\) background image slideshow
Co wiadomo
Wtyczka Full Screen (Page) Background Image Slideshow do WordPressa w wersji do 1.1 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co pozwala użytkownikom o wysokich uprawnieniach, np. administratorom, na przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowisku multisite.
Wpływ biznesowy
Podatność ta może umożliwić atakującym z uprawnieniami administratora wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji, manipulacji zawartością strony lub eskalacji ataku na innych użytkowników. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, ryzyko jest nadal obecne, co zwiększa potencjalne zagrożenie dla integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Full Screen (Page) Background Image Slideshow i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do wtyczki tylko do zaufanych użytkowników, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie środowiska pod kątem nietypowych zachowań. Warto również rozważyć audyt konfiguracji multisite i uprawnień użytkowników.