CVE-2024-13183: podatność Stored Cross-Site Scripting w wtyczce Orbit Fox dla WordPress

Podatność Stored XSS w wtyczce Orbit Fox do WordPress umożliwia atakującym z uprawnieniami współpracownika wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13183CVSS 6.4Web

CVE-2024-13183: podatność Stored Cross-Site Scripting w wtyczce Orbit Fox dla WordPress

Podatność Stored XSS w wtyczce Orbit Fox do WordPress umożliwia atakującym z uprawnieniami współpracownika wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
38.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
orbit fox

Co wiadomo

Wtyczka Orbit Fox firmy ThemeIsle dla WordPress jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'title_tag' w wersjach do 2.10.43 włącznie. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta umożliwia atakującym z dostępem na poziomie współpracownika lub wyższym wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub innych działań szkodliwych dla witryny i jej użytkowników. Organizacje korzystające z tej wtyczki powinny traktować tę lukę poważnie, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami do edycji treści.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Orbit Fox u dostawcy ThemeIsle i wdrożenie najnowszej wersji zawierającej poprawkę. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt istniejących treści pod kątem potencjalnych wstrzyknięć skryptów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS