Luka w wtyczce Logo Slider WordPress umożliwiająca ataki XSS

Wtyczka Logo Slider WordPress przed 4.6.0 umożliwia ataki Stored XSS użytkownikom z rolą współpracownika i wyższą. Zalecana aktualizacja.
CVE-2024-12308CVSS 5.4CMS

Luka w wtyczce Logo Slider WordPress umożliwiająca ataki XSS

Wtyczka Logo Slider WordPress przed 4.6.0 umożliwia ataki Stored XSS użytkownikom z rolą współpracownika i wyższą. Zalecana aktualizacja.

CVSS
5.4 MEDIUM
EPSS
20.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
logo slider

Co wiadomo

Wtyczka Logo Slider dla WordPressa w wersjach przed 4.6.0 nieprawidłowo waliduje i nie oczyszcza niektórych atrybutów shortcode przed ich wyświetleniem, co może pozwolić użytkownikom z rolą współpracownika i wyższą na przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).

Wpływ biznesowy

Atak XSS może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań złośliwych, co zagraża bezpieczeństwu witryny i jej użytkowników. Organizacje korzystające z tej wtyczki powinny zwrócić uwagę na potencjalne ryzyko naruszenia danych i reputacji. Wykorzystanie tej luki wymaga uprawnień na poziomie współpracownika, co ogranicza zakres zagrożenia, ale nie eliminuje go całkowicie.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Logo Slider do wersji 4.6.0 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS. Regularne przeglądy i audyty bezpieczeństwa pomogą w identyfikacji i minimalizacji ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS