Luka XSS w wtyczce PIXNET Plugin dla WordPress (CVE-2024-11338)

Wtyczka PIXNET Plugin WordPress do wersji 2.9.10 ma lukę XSS umożliwiającą wstrzyknięcie skryptów przez użytkowników z uprawnieniami subskrybenta i wyższymi.
CVE-2024-11338CVSS 6.4CMS

Luka XSS w wtyczce PIXNET Plugin dla WordPress (CVE-2024-11338)

Wtyczka PIXNET Plugin WordPress do wersji 2.9.10 ma lukę XSS umożliwiającą wstrzyknięcie skryptów przez użytkowników z uprawnieniami subskrybenta i wyższymi.

CVSS
6.4 MEDIUM
EPSS
24.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka PIXNET Plugin dla WordPress do wersji 2.9.10 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametry 'gtm' i 'venue'. Luka wynika z niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych, umożliwiając uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zmodyfikowanych stron, co może prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji firmy. W przypadku serwisów opartych na WordPress z tą wtyczką istnieje ryzyko naruszenia integralności i bezpieczeństwa danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PIXNET Plugin i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto rozważyć zastosowanie mechanizmów zabezpieczających przed XSS oraz przeprowadzić audyt bezpieczeństwa witryny.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS