CVE-2024-1746: podatność w wtyczce Testimonial Slider i Showcase dla WordPress

Wtyczka Testimonial Slider WordPress przed 2.3.8 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-1746CVSS 5.4CMS

CVE-2024-1746: podatność w wtyczce Testimonial Slider i Showcase dla WordPress

Wtyczka Testimonial Slider WordPress przed 2.3.8 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
36.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
testimonial slider and showcase

Co wiadomo

Wtyczka Testimonial Slider dla WordPress w wersjach przed 2.3.8 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS), nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.

Wpływ biznesowy

Podatność ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript przez administratorów, co zagraża integralności i bezpieczeństwu witryny. Atakujący mogą wykorzystać tę lukę do przejęcia sesji, manipulacji treścią lub eskalacji uprawnień, co wpływa na stabilność i zaufanie do systemu CMS.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Testimonial Slider do wersji 2.3.8 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, ogranicz dostęp administratorów i monitoruj logi pod kątem podejrzanych działań. Przeglądaj ustawienia wtyczki pod kątem nieprawidłowych wartości oraz stosuj zasady minimalizacji uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS