CVE-2024-11339: Stored XSS w wtyczce Smart PopUp Blaster dla WordPress
Podatność Stored XSS w wtyczce Smart PopUp Blaster dla WordPress umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów.
- CVSS
- 6.4 MEDIUM
- EPSS
- 16.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Smart PopUp Blaster dla WordPress do wersji 1.4.3 zawiera podatność na przechowywany Cross-Site Scripting (XSS) poprzez shortcode 'spb-button'. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia atakującym z dostępem na poziomie współtwórcy lub wyższym wstrzyknięcie i wykonanie złośliwego kodu JavaScript w kontekście użytkowników odwiedzających stronę. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Smart PopUp Blaster i jej instalację. W międzyczasie ogranicz dostęp do panelu WordPress tylko do zaufanych użytkowników, przeprowadź przegląd logów pod kątem podejrzanej aktywności oraz rozważ zastosowanie mechanizmów filtrowania i zabezpieczeń aplikacji webowej (WAF).