CVE-2024-1730: podatność Prime Slider na przechowywany XSS
Prime Slider do WordPress ma podatność XSS do wersji 3.14.0. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę, by chronić stronę.
- CVSS
- 5.4 MEDIUM
- EPSS
- 26.51%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- prime slider
Co wiadomo
Wtyczka Prime Slider dla WordPress, do wersji 3.14.0 włącznie, jest podatna na przechowywany Cross-Site Scripting (XSS) poprzez pola linków, obrazy z URL oraz tagi HTML w widgetach z powodu niewystarczającej sanitizacji danych wejściowych i ucieczki znaków wyjściowych. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzykiwanie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych ataków na użytkowników odwiedzających zainfekowane strony. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów korzystających z serwisu opartego na WordPress z tym pluginem.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Prime Slider i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd i oczyszczenie istniejących treści pod kątem złośliwych skryptów. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.