CVE-2024-11452: Stored Cross-Site Scripting w wtyczce Chamber Dashboard Business Directory dla WordPress

Podatność XSS w wtyczce Chamber Dashboard Business Directory dla WordPress do wersji 3.3.8 umożliwia ataki przez wstrzyknięcie skryptów przez użytkowników z uprawnieniami współpracownika.
CVE-2024-11452CVSS 6.4Web

CVE-2024-11452: Stored Cross-Site Scripting w wtyczce Chamber Dashboard Business Directory dla WordPress

Podatność XSS w wtyczce Chamber Dashboard Business Directory dla WordPress do wersji 3.3.8 umożliwia ataki przez wstrzyknięcie skryptów przez użytkowników z uprawnieniami współpracownika.

CVSS
6.4 MEDIUM
EPSS
25.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Chamber Dashboard Business Directory dla WordPress do wersji 3.3.8 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'business_categories' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współpracownika lub wyższymi wstrzykiwanie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację serwisu oraz bezpieczeństwo danych i użytkowników.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki Chamber Dashboard Business Directory i zastosować najnowszą wersję zawierającą poprawki bezpieczeństwa. W międzyczasie zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie stron pod kątem nieautoryzowanych zmian lub wstrzyknięć skryptów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS