CVE-2024-11907: Luka XSS w wtyczce Skyword API dla WordPress

Luka Stored XSS w wtyczce Skyword API WordPress do wersji 2.5.2 umożliwia atakującym z uprawnieniami współautora wstrzyknięcie złośliwych skryptów. Zalecana aktualizacja i monitoring.
CVE-2024-11907CVSS 6.4Web

CVE-2024-11907: Luka XSS w wtyczce Skyword API dla WordPress

Luka Stored XSS w wtyczce Skyword API WordPress do wersji 2.5.2 umożliwia atakującym z uprawnieniami współautora wstrzyknięcie złośliwych skryptów. Zalecana aktualizacja i monitoring.

CVSS
6.4 MEDIUM
EPSS
34.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Skyword API dla WordPress do wersji 2.5.2 zawiera lukę typu Stored Cross-Site Scripting (XSS) w shortcode 'skyword_iframe' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współautora wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Luka XSS może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań złośliwych wykonywanych w kontekście przeglądarki użytkownika. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko naruszenia bezpieczeństwa witryny oraz utraty zaufania użytkowników. Atakujący mogą wykorzystać tę lukę do eskalacji uprawnień lub dalszych ataków na system.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Skyword API i rozważyć aktualizację do najnowszej dostępnej wersji, jeśli została wydana. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji shortcode 'skyword_iframe' tylko do zaufanych użytkowników oraz monitorowanie logów pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić przegląd i wzmocnienie polityk sanitacji danych wejściowych w witrynie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS