CVE-2024-11907: Luka XSS w wtyczce Skyword API dla WordPress
Luka Stored XSS w wtyczce Skyword API WordPress do wersji 2.5.2 umożliwia atakującym z uprawnieniami współautora wstrzyknięcie złośliwych skryptów. Zalecana aktualizacja i monitoring.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Skyword API dla WordPress do wersji 2.5.2 zawiera lukę typu Stored Cross-Site Scripting (XSS) w shortcode 'skyword_iframe' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współautora wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Luka XSS może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań złośliwych wykonywanych w kontekście przeglądarki użytkownika. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko naruszenia bezpieczeństwa witryny oraz utraty zaufania użytkowników. Atakujący mogą wykorzystać tę lukę do eskalacji uprawnień lub dalszych ataków na system.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Skyword API i rozważyć aktualizację do najnowszej dostępnej wersji, jeśli została wydana. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji shortcode 'skyword_iframe' tylko do zaufanych użytkowników oraz monitorowanie logów pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić przegląd i wzmocnienie polityk sanitacji danych wejściowych w witrynie.