CVE-2024-13757: podatność Stored Cross-Site Scripting w wtyczce Master Slider dla WordPress
Podatność Stored XSS w wtyczce Master Slider do WordPress umożliwia atakującym z uprawnieniami współpracownika wstrzyknięcie złośliwych skryptów. Zalecana szybka aktualizacja.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- master slider
Co wiadomo
Wtyczka Master Slider – Responsive Touch Slider dla WordPress do wersji 3.10.6 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode ms_layer. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych, co pozwala użytkownikom z uprawnieniami co najmniej współpracownika na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami współpracownika lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanych stron. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki bez aktualizacji zwiększa ryzyko naruszenia bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Master Slider u dostawcy oraz jej wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż współpracownik, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji shortcode ms_layer. Priorytetowo należy monitorować i minimalizować ekspozycję podatnej wtyczki.