CVE-2024-11853: podatność Stored Cross-Site Scripting w wtyczce jAlbum Bridge dla WordPress

Podatność Stored XSS w wtyczce jAlbum Bridge do WordPress. Aktualizuj do wersji 2.0.17, aby zabezpieczyć stronę przed atakami.
CVE-2024-11853CVSS 6.4Web

CVE-2024-11853: podatność Stored Cross-Site Scripting w wtyczce jAlbum Bridge dla WordPress

Podatność Stored XSS w wtyczce jAlbum Bridge do WordPress. Aktualizuj do wersji 2.0.17, aby zabezpieczyć stronę przed atakami.

CVSS
6.4 MEDIUM
EPSS
24.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka jAlbum Bridge dla WordPress do wersji 2.0.16 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) poprzez parametr 'ar', wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący z uprawnieniami co najmniej na poziomie Współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Może to skutkować kradzieżą sesji, przejęciem kont lub innymi atakami skierowanymi na użytkowników i administratorów. Operatorzy stron wykorzystujących tę wtyczkę powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa aplikacji webowej.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki jAlbum Bridge do wersji 2.0.17 lub nowszej, która zawiera pełną poprawkę. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp użytkowników do poziomu poniżej Współtwórcy oraz monitorować logi pod kątem podejrzanych aktywności. Dodatkowo warto przeprowadzić przegląd konfiguracji zabezpieczeń i stosować zasady minimalnych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS