Liveticker WordPress Plugin podatny na Stored Cross-Site Scripting (CVE-2024-13701)

Wtyczka Liveticker do WordPressa podatna na Stored XSS (CVE-2024-13701). Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13701CVSS 6.4CMS

Liveticker WordPress Plugin podatny na Stored Cross-Site Scripting (CVE-2024-13701)

Wtyczka Liveticker do WordPressa podatna na Stored XSS (CVE-2024-13701). Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
14.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
liveticker

Co wiadomo

Wtyczka Liveticker dla WordPressa (do wersji 1.2.2 włącznie) zawiera lukę typu Stored Cross-Site Scripting (XSS) w shortcode 'liveticker' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Luka umożliwia atakującym z dostępem do panelu WordPressa na poziomie współtwórcy lub wyższym wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, defacementu strony lub innych działań szkodliwych dla reputacji i bezpieczeństwa firmy. Wdrożone systemy CMS oparte na tej wtyczce mogą być narażone na ataki XSS, co wymaga pilnej uwagi administratorów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Liveticker u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt bezpieczeństwa i edukować użytkowników o ryzyku związanym z XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS