CVE-2024-1723: podatność Stored Cross-Site Scripting w wtyczce SiteOrigin Widgets Bundle

Podatność Stored XSS w wtyczce SiteOrigin Widgets Bundle do WordPressa umożliwia ataki skryptowe. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-1723CVSS 6.4Web

CVE-2024-1723: podatność Stored Cross-Site Scripting w wtyczce SiteOrigin Widgets Bundle

Podatność Stored XSS w wtyczce SiteOrigin Widgets Bundle do WordPressa umożliwia ataki skryptowe. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
6.4 MEDIUM
EPSS
39.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
siteorigin widgets bundle

Co wiadomo

Wtyczka SiteOrigin Widgets Bundle dla WordPressa do wersji 1.58.7 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji i eskapowania danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanych stron.

Wpływ biznesowy

Luka ta może prowadzić do przejęcia sesji użytkowników, defacementu stron lub innych działań złośliwych, co wpływa na bezpieczeństwo i reputację serwisu internetowego. Administratorzy powinni traktować tę podatność jako istotne zagrożenie dla integralności i poufności danych w środowisku WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SiteOrigin Widgets Bundle i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS