Wrażliwość Stored XSS w wtyczce Parallax Image dla WordPress

Wtyczka Parallax Image do WordPress ma lukę Stored XSS przez parametr 'position'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-11224CVSS 6.4Web

Wrażliwość Stored XSS w wtyczce Parallax Image dla WordPress

Wtyczka Parallax Image do WordPress ma lukę Stored XSS przez parametr 'position'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
28.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Parallax Image dla WordPress do wersji 1.9 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'position' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Atak Stored XSS może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Administratorzy stron WordPress korzystających z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza jeśli dostęp do panelu mają użytkownicy z uprawnieniami współtwórcy lub wyższymi. Wykorzystanie tej podatności może skutkować naruszeniem bezpieczeństwa danych i utratą zaufania klientów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Parallax Image u jej dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, zweryfikować i monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS