CVE-2024-11884: Wp photo text slider 50 - podatność Stored XSS
Wp photo text slider 50 do WordPress ma podatność Stored XSS umożliwiającą ataki przez shortcode 'wp-photo-slider'. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.2%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Wp photo text slider 50 dla WordPress do wersji 8.1 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'wp-photo-slider' z powodu niewystarczającej sanitacji i eskapowania danych wejściowych. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub dalszych ataków na użytkowników. Może to wpłynąć na reputację serwisu oraz bezpieczeństwo danych użytkowników, zwłaszcza w środowiskach z wieloma redaktorami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS, takich jak Web Application Firewall (WAF).