CVE-2024-1746: podatność w wtyczce Testimonial Slider i Showcase dla WordPress
Wtyczka Testimonial Slider WordPress przed 2.3.8 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 36.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- testimonial slider and showcase
Co wiadomo
Wtyczka Testimonial Slider dla WordPress w wersjach przed 2.3.8 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS), nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.
Wpływ biznesowy
Podatność ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript przez administratorów, co zagraża integralności i bezpieczeństwu witryny. Atakujący mogą wykorzystać tę lukę do przejęcia sesji, manipulacji treścią lub eskalacji uprawnień, co wpływa na stabilność i zaufanie do systemu CMS.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Testimonial Slider do wersji 2.3.8 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, ogranicz dostęp administratorów i monitoruj logi pod kątem podejrzanych działań. Przeglądaj ustawienia wtyczki pod kątem nieprawidłowych wartości oraz stosuj zasady minimalizacji uprawnień użytkowników.