CVE-2024-11440: Stored XSS w wtyczce Grey Owl Lightbox dla WordPress
Luka Stored XSS w wtyczce Grey Owl Lightbox do WordPress umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Zalecane szybkie aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 41.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Grey Owl Lightbox dla WordPress do wersji 1.6.1 zawiera lukę typu Stored Cross-Site Scripting (XSS) w shortcode 'gol_button', wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Luka pozwala na trwałe wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy IT powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną podatną wersją wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Grey Owl Lightbox i jej instalację. W przypadku braku łatki, ograniczenie dostępu do panelu WordPress dla użytkowników o uprawnieniach współtwórcy i wyższych, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie witryny pod kątem nieautoryzowanych zmian. Priorytetowo traktować aktualizacje i zabezpieczenia wtyczek.