CVE-2024-11880: podatność XSS w wtyczce B Testimonial dla WordPress

Podatność XSS w wtyczce B Testimonial dla WordPress umożliwia atakującym wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-11880CVSS 6.4Web

CVE-2024-11880: podatność XSS w wtyczce B Testimonial dla WordPress

Podatność XSS w wtyczce B Testimonial dla WordPress umożliwia atakującym wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
24.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka B Testimonial dla WordPress do wersji 1.2.2 zawiera podatność typu Stored Cross-Site Scripting (XSS) w shortcode 'b_testimonial' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący mogą wykraść dane sesji, przeprowadzić phishing lub inne ataki skierowane na użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa aplikacji webowej.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki B Testimonial i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, szczególnie dla ról z możliwością dodawania treści. Dodatkowo warto przeprowadzić przegląd logów pod kątem podejrzanych działań oraz monitorować witrynę pod kątem nietypowego zachowania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS