CVE-2024-13350: podatność Stored XSS w wtyczce SearchIQ dla WordPress

Podatność Stored XSS w wtyczce SearchIQ dla WordPress do wersji 4.7 umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Zalecane aktualizacje i ograniczenia uprawnień.
CVE-2024-13350CVSS 6.4CMS

CVE-2024-13350: podatność Stored XSS w wtyczce SearchIQ dla WordPress

Podatność Stored XSS w wtyczce SearchIQ dla WordPress do wersji 4.7 umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Zalecane aktualizacje i ograniczenia uprawnień.

CVSS
6.4 MEDIUM
EPSS
12.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
searchiq

Co wiadomo

Wtyczka SearchIQ – The Search Solution dla WordPress do wersji 4.7 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode 'siq_searchbox'. Problem wynika z niewystarczającej sanitizacji i ucieczki danych wejściowych użytkownika, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie i wykonanie złośliwych skryptów w kontekście przeglądarki innych użytkowników odwiedzających zainfekowane strony. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki bez odpowiednich zabezpieczeń zwiększa ryzyko naruszenia bezpieczeństwa witryny WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SearchIQ i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, szczególnie dla ról współtwórców i wyższych. Dodatkowo warto przeprowadzić przegląd logów pod kątem podejrzanych działań oraz monitorować witrynę pod kątem nietypowego zachowania. Wdrożenie mechanizmów ochrony przed XSS oraz regularne audyty bezpieczeństwa są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS