Luka XSS w wtyczce PIXNET Plugin dla WordPress (CVE-2024-11338)
Wtyczka PIXNET Plugin WordPress do wersji 2.9.10 ma lukę XSS umożliwiającą wstrzyknięcie skryptów przez użytkowników z uprawnieniami subskrybenta i wyższymi.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka PIXNET Plugin dla WordPress do wersji 2.9.10 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametry 'gtm' i 'venue'. Luka wynika z niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych, umożliwiając uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zmodyfikowanych stron, co może prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji firmy. W przypadku serwisów opartych na WordPress z tą wtyczką istnieje ryzyko naruszenia integralności i bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PIXNET Plugin i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto rozważyć zastosowanie mechanizmów zabezpieczających przed XSS oraz przeprowadzić audyt bezpieczeństwa witryny.