CVE-2024-11387: Stored XSS w wtyczce Easy Liveblogs dla WordPress
Podatność Stored XSS w wtyczce Easy Liveblogs dla WordPress do wersji 2.3.5 umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 49.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Easy Liveblogs dla WordPress do wersji 2.3.5 zawiera podatność typu Stored Cross-Site Scripting (XSS) w shortcode 'elb_liveblog' z powodu niewystarczającej sanitacji i ucieczki danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań wykonywanych w kontekście użytkownika, co zagraża bezpieczeństwu witryny i jej użytkowników. Operatorzy stron oparte na WordPress z zainstalowaną wtyczką Easy Liveblogs powinni traktować tę lukę poważnie, zwłaszcza jeśli mają wielu współtwórców lub użytkowników z podwyższonymi uprawnieniami.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Easy Liveblogs i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Regularne przeglądy i audyty bezpieczeństwa pomogą zminimalizować ryzyko wykorzystania tej podatności.