CVE-2024-11452: Stored Cross-Site Scripting w wtyczce Chamber Dashboard Business Directory dla WordPress
Podatność XSS w wtyczce Chamber Dashboard Business Directory dla WordPress do wersji 3.3.8 umożliwia ataki przez wstrzyknięcie skryptów przez użytkowników z uprawnieniami współpracownika.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Chamber Dashboard Business Directory dla WordPress do wersji 3.3.8 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'business_categories' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współpracownika lub wyższymi wstrzykiwanie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację serwisu oraz bezpieczeństwo danych i użytkowników.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki Chamber Dashboard Business Directory i zastosować najnowszą wersję zawierającą poprawki bezpieczeństwa. W międzyczasie zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie stron pod kątem nieautoryzowanych zmian lub wstrzyknięć skryptów.