CVE-2024-13385: podatność XSS w wtyczce JSM Screenshot Machine Shortcode dla WordPress
Podatność XSS w wtyczce JSM Screenshot Machine Shortcode dla WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Zalecane jest szybkie działanie i aktualizacja.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka JSM Screenshot Machine Shortcode do WordPressa do wersji 2.3.0 włącznie jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez shortcode 'ssm'. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia atakującym z dostępem na poziomie współtwórcy lub wyższym wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i właścicieli serwisów. Organizacje korzystające z tej wtyczki powinny traktować tę lukę poważnie, zwłaszcza jeśli dostęp do panelu WordPress jest szeroko udzielany.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki JSM Screenshot Machine Shortcode i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.