Luka XSS w wtyczce YooBar dla WordPress (CVE-2024-11410)

Wtyczka YooBar do WordPress ma lukę XSS umożliwiającą ataki przez użytkowników z uprawnieniami współpracownika i wyższymi. Zalecana aktualizacja.
CVE-2024-11410CVSS 6.4CMS

Luka XSS w wtyczce YooBar dla WordPress (CVE-2024-11410)

Wtyczka YooBar do WordPress ma lukę XSS umożliwiającą ataki przez użytkowników z uprawnieniami współpracownika i wyższymi. Zalecana aktualizacja.

CVSS
6.4 MEDIUM
EPSS
27.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka YooBar do WordPress, służąca do wyświetlania pasków z ogłoszeniami i reklamami, jest podatna na atak typu Stored Cross-Site Scripting (XSS) w wersjach do 2.0.6 włącznie. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co umożliwia użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z dostępem na poziomie Współpracownika lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań naruszających bezpieczeństwo witryny i jej użytkowników.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki YooBar i zastosować najnowszą wersję dostarczoną przez producenta. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie witryny pod kątem nietypowych zachowań. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS