CVE-2024-11428: Wrażliwość Stored XSS w wtyczce Lazy load videos and sticky control dla WordPress
Wtyczka Lazy load videos and sticky control dla WordPress do 3.0.0 ma lukę Stored XSS umożliwiającą ataki przez użytkowników z uprawnieniami współpracownika.
- CVSS
- 6.4 MEDIUM
- EPSS
- 61.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Lazy load videos and sticky control dla WordPress do wersji 3.0.0 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'lazy-load-videos-and-sticky-control'. Luka wynika z niewystarczającej sanitacji i eskapowania danych wejściowych, co umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współpracownika.
Wpływ biznesowy
Atakujący z uprawnieniami współpracownika lub wyższymi mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży danych sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki bez odpowiednich zabezpieczeń zwiększa ryzyko naruszenia bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, szczególnie poziomu współpracownika i wyżej. Dodatkowo warto przejrzeć logi serwera pod kątem podejrzanych działań oraz monitorować witrynę pod kątem nietypowego zachowania. Priorytetowo traktuj aktualizacje i zabezpieczenia wtyczek WordPress.