CVE-2024-13351: Wrażliwość Stored XSS w wtyczce Repuso Social Proof Testimonials dla WordPress
Wtyczka Repuso Social Proof Testimonials dla WordPress ma podatność Stored XSS umożliwiającą ataki przez shortcode 'rw_image_badge1'. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 28.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Repuso Social Proof Testimonials and Reviews dla WordPress do wersji 5.20 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'rw_image_badge1'. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta umożliwia uwierzytelnionym użytkownikom z dostępem na poziomie współtwórcy lub wyższym wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla użytkowników i administratorów stron WordPress. Zagrożenie dotyczy właścicieli witryn korzystających z tej wtyczki, którzy powinni niezwłocznie zweryfikować swoje środowisko i ograniczyć ryzyko.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej sprawdzić dostępność aktualizacji wtyczki Repuso i zastosować ją, jeśli jest dostępna. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do minimum, przegląd logów pod kątem podejrzanych działań oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Warto również rozważyć tymczasowe wyłączenie funkcji shortcode 'rw_image_badge1' do czasu usunięcia podatności.