CVE-2024-1723: podatność Stored Cross-Site Scripting w wtyczce SiteOrigin Widgets Bundle
Podatność Stored XSS w wtyczce SiteOrigin Widgets Bundle do WordPressa umożliwia ataki skryptowe. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 6.4 MEDIUM
- EPSS
- 39.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- siteorigin widgets bundle
Co wiadomo
Wtyczka SiteOrigin Widgets Bundle dla WordPressa do wersji 1.58.7 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji i eskapowania danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanych stron.
Wpływ biznesowy
Luka ta może prowadzić do przejęcia sesji użytkowników, defacementu stron lub innych działań złośliwych, co wpływa na bezpieczeństwo i reputację serwisu internetowego. Administratorzy powinni traktować tę podatność jako istotne zagrożenie dla integralności i poufności danych w środowisku WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SiteOrigin Widgets Bundle i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.