CVE-2024-12769: luka XSS w wtyczce Simple Banner dla WordPress

Wtyczka Simple Banner przed 3.0.4 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-12769CVSS 3.5CMS

CVE-2024-12769: luka XSS w wtyczce Simple Banner dla WordPress

Wtyczka Simple Banner przed 3.0.4 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
3.5 LOW
EPSS
15.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
simple banner

Co wiadomo

Wtyczka Simple Banner dla WordPress w wersjach przed 3.0.4 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i infrastruktury. Chociaż ocena CVSS wskazuje na niskie ryzyko, organizacje korzystające z tej wtyczki powinny zwrócić uwagę na potencjalne zagrożenia związane z bezpieczeństwem aplikacji webowych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Simple Banner do wersji 3.0.4 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo należy przeprowadzić przegląd uprawnień użytkowników oraz rozważyć wdrożenie mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS