CVE-2024-12117: podatność Stored XSS w wtyczce Stackable dla WordPress
Podatność Stored XSS w wtyczce Stackable dla WordPress umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami Contributor i wyższymi.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- stackable
Co wiadomo
Wtyczka Stackable – Page Builder Gutenberg Blocks dla WordPress jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametr 'title' bloku Button we wszystkich wersjach do 3.13.11 włącznie. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonają się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Ta luka umożliwia uwierzytelnionym użytkownikom z ograniczonymi uprawnieniami eskalację ataku poprzez wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. W środowiskach produkcyjnych może to skutkować utratą zaufania użytkowników oraz naruszeniem bezpieczeństwa danych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki Stackable i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd i oczyszczenie istniejących treści pod kątem złośliwych skryptów. Priorytetem jest szybka reakcja na potencjalne incydenty.