CVE-2024-1497: Luka XSS w wtyczce Orbit Fox dla WordPress
Podatność XSS w wtyczce Orbit Fox dla WordPress umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy. Zalecane aktualizacje i ograniczenia dostępu.
- CVSS
- 6.4 MEDIUM
- EPSS
- 41.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- orbit fox
Co wiadomo
Wtyczka Orbit Fox firmy ThemeIsle dla WordPressa jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez atrybut addr2_width widgetu formularza we wszystkich wersjach do 2.10.30 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu danych wyjściowych, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej współtwórcy.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z dostępem co najmniej na poziomie współtwórcy wstrzyknięcie złośliwego kodu JavaScript, który zostanie wykonany podczas odwiedzenia zainfekowanej strony przez innych użytkowników. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji serwisu. Operatorzy stron powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa witryny i danych użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Orbit Fox i ich instalację. W przypadku braku dostępnej poprawki, należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, szczególnie dla ról z możliwością edycji treści. Dodatkowo warto przeprowadzić przegląd logów pod kątem podejrzanych działań oraz monitorować strony pod kątem nieautoryzowanych zmian. Wdrożenie mechanizmów filtrowania i sanitacji danych wejściowych może również pomóc w ograniczeniu ryzyka.