Luka XSS w wtyczce YooBar dla WordPress (CVE-2024-11410)
Wtyczka YooBar do WordPress ma lukę XSS umożliwiającą ataki przez użytkowników z uprawnieniami współpracownika i wyższymi. Zalecana aktualizacja.
- CVSS
- 6.4 MEDIUM
- EPSS
- 27.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka YooBar do WordPress, służąca do wyświetlania pasków z ogłoszeniami i reklamami, jest podatna na atak typu Stored Cross-Site Scripting (XSS) w wersjach do 2.0.6 włącznie. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co umożliwia użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z dostępem na poziomie Współpracownika lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań naruszających bezpieczeństwo witryny i jej użytkowników.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki YooBar i zastosować najnowszą wersję dostarczoną przez producenta. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie witryny pod kątem nietypowych zachowań. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.