CVE-2024-1730: podatność Prime Slider na przechowywany XSS

Prime Slider do WordPress ma podatność XSS do wersji 3.14.0. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę, by chronić stronę.
CVE-2024-1730CVSS 5.4CMS

CVE-2024-1730: podatność Prime Slider na przechowywany XSS

Prime Slider do WordPress ma podatność XSS do wersji 3.14.0. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę, by chronić stronę.

CVSS
5.4 MEDIUM
EPSS
26.51%
Aktywnie wykorzystywana
brak w KEV
Produkt
prime slider

Co wiadomo

Wtyczka Prime Slider dla WordPress, do wersji 3.14.0 włącznie, jest podatna na przechowywany Cross-Site Scripting (XSS) poprzez pola linków, obrazy z URL oraz tagi HTML w widgetach z powodu niewystarczającej sanitizacji danych wejściowych i ucieczki znaków wyjściowych. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzykiwanie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych ataków na użytkowników odwiedzających zainfekowane strony. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów korzystających z serwisu opartego na WordPress z tym pluginem.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Prime Slider i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd i oczyszczenie istniejących treści pod kątem złośliwych skryptów. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS