CVE-2024-1447: podatność Stored Cross-Site Scripting w wtyczce Sydney Toolbox dla WordPress
Podatność Stored XSS w wtyczce Sydney Toolbox dla WordPress umożliwia ataki przez użytkowników z uprawnieniami współtwórcy. Zalecana szybka aktualizacja.
- CVSS
- 6.4 MEDIUM
- EPSS
- 35.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- sydney toolbox
Co wiadomo
Wtyczka Sydney Toolbox dla WordPress do wersji 1.25 włącznie zawiera podatność Stored Cross-Site Scripting (XSS) w elemencie przycisku aThemes Slider, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia sesji użytkowników, defacementu stron lub innych działań szkodliwych, wpływając na reputację i bezpieczeństwo witryny. Administratorzy stron korzystających z tej wtyczki powinni traktować ją jako priorytetową do naprawy, szczególnie gdy użytkownicy mają uprawnienia do edycji treści.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Sydney Toolbox u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt bezpieczeństwa stron korzystających z tej wtyczki.