CVE-2024-11885: Luka XSS w wtyczce NinjaTeam Chat for Telegram dla WordPress
Wtyczka NinjaTeam Chat for Telegram dla WordPress do wersji 1.0 ma lukę XSS umożliwiającą ataki przez wstrzyknięcie skryptów. Zalecane aktualizacje i monitorowanie.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka NinjaTeam Chat for Telegram dla WordPress do wersji 1.0 zawiera lukę typu Stored Cross-Site Scripting (XSS) w shortcode 'njtele_button' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron.
Wpływ biznesowy
Luka umożliwia uwierzytelnionym użytkownikom z dostępem na poziomie współtwórcy lub wyższym wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych ataków skierowanych na użytkowników witryny. Może to obniżyć zaufanie do serwisu i narazić infrastrukturę na dodatkowe zagrożenia.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie ogranicz dostęp użytkowników do poziomu współtwórcy i wyższego, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie mechanizmów zapobiegających XSS. Regularnie przeglądaj i aktualizuj polityki bezpieczeństwa CMS.