CVE-2024-11442: Wrażliwość Stored XSS w wtyczce WordPress Horizontal Scroll Image Slideshow
Wtyczka WordPress Horizontal Scroll Image Slideshow do wersji 10.1 ma lukę Stored XSS umożliwiającą ataki przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 6.4 MEDIUM
- EPSS
- 35.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Horizontal Scroll Image Slideshow dla WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'horizontal-scroll-image-slideshow' w wersjach do 10.1 włącznie. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych, co pozwala atakującym z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub dalszych ataków na użytkowników. Organizacje korzystające z tej wtyczki powinny traktować tę lukę poważnie, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami do edycji treści.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć liczbę użytkowników z uprawnieniami współtwórcy i wyżej oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, przegląd i oczyszczenie istniejących treści pod kątem potencjalnych wstrzyknięć skryptów jest wskazane.