Luka XSS w wtyczce Slick Sitemap dla WordPressa do wersji 2.0.0

Wtyczka Slick Sitemap dla WordPressa do wersji 2.0.0 ma lukę XSS umożliwiającą ataki przez użytkowników z uprawnieniami współpracownika i wyższymi.
CVE-2024-11424CVSS 6.4Web

Luka XSS w wtyczce Slick Sitemap dla WordPressa do wersji 2.0.0

Wtyczka Slick Sitemap dla WordPressa do wersji 2.0.0 ma lukę XSS umożliwiającą ataki przez użytkowników z uprawnieniami współpracownika i wyższymi.

CVSS
6.4 MEDIUM
EPSS
40.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Slick Sitemap dla WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode 'slick-sitemap' we wszystkich wersjach do 2.0.0 włącznie. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych w atrybutach dostarczanych przez użytkownika, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współpracownika.

Wpływ biznesowy

Atakujący z dostępem na poziomie współpracownika lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonają się w przeglądarce innych użytkowników odwiedzających zainfekowane strony. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki bez aktualizacji zwiększa ryzyko naruszenia bezpieczeństwa witryny WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Slick Sitemap i jej instalację, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto rozważyć tymczasowe wyłączenie wtyczki lub zastąpienie jej bezpieczniejszym rozwiązaniem, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS