Liveticker WordPress Plugin podatny na Stored Cross-Site Scripting (CVE-2024-13701)
Wtyczka Liveticker do WordPressa podatna na Stored XSS (CVE-2024-13701). Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- liveticker
Co wiadomo
Wtyczka Liveticker dla WordPressa (do wersji 1.2.2 włącznie) zawiera lukę typu Stored Cross-Site Scripting (XSS) w shortcode 'liveticker' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Luka umożliwia atakującym z dostępem do panelu WordPressa na poziomie współtwórcy lub wyższym wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, defacementu strony lub innych działań szkodliwych dla reputacji i bezpieczeństwa firmy. Wdrożone systemy CMS oparte na tej wtyczce mogą być narażone na ataki XSS, co wymaga pilnej uwagi administratorów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Liveticker u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt bezpieczeństwa i edukować użytkowników o ryzyku związanym z XSS.