CVE-2024-12458: podatność Stored XSS w wtyczce Smart PopUp Blaster dla WordPress
Podatność Stored XSS w wtyczce Smart PopUp Blaster dla WordPress do wersji 1.4.3 umożliwia ataki przez wstrzyknięcie skryptów. Zalecane aktualizacje i ograniczenia dostępu.
- CVSS
- 6.4 MEDIUM
- EPSS
- 28.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Smart PopUp Blaster dla WordPress do wersji 1.4.3 włącznie zawiera lukę Stored Cross-Site Scripting (XSS) w shortcode 'spb-button', wynikającą z niewystarczającej sanitacji i escapowania danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Luka pozwala na trwałe wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i właścicieli serwisów. Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wykorzystać tę podatność do eskalacji zagrożeń w środowisku WordPress, wpływając na reputację i bezpieczeństwo witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Smart PopUp Blaster u jej dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do wtyczki tylko do zaufanych użytkowników z minimalnymi uprawnieniami. Przeprowadź przegląd logów pod kątem podejrzanej aktywności i monitoruj strony pod kątem nieautoryzowanych zmian. Priorytetyzuj działania zabezpieczające w środowiskach WordPress korzystających z tej wtyczki.