CVE-2024-2202: podatność Stored Cross-Site Scripting w wtyczce Page Builder by SiteOrigin

Podatność Stored XSS w wtyczce Page Builder by SiteOrigin do WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Zalecane szybkie aktualizacje i ograniczenia dostępu.
CVE-2024-2202CVSS 6.4Web

CVE-2024-2202: podatność Stored Cross-Site Scripting w wtyczce Page Builder by SiteOrigin

Podatność Stored XSS w wtyczce Page Builder by SiteOrigin do WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Zalecane szybkie aktualizacje i ograniczenia dostępu.

CVSS
6.4 MEDIUM
EPSS
35.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
page builder

Co wiadomo

Wtyczka Page Builder by SiteOrigin dla WordPress do wersji 2.29.6 zawiera podatność Stored Cross-Site Scripting w starszym widżecie Image, wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkowników odwiedzających zainfekowane strony, co zagraża bezpieczeństwu danych i integralności witryny. Operatorzy stron wykorzystujących tę wtyczkę powinni traktować tę lukę jako istotne ryzyko, zwłaszcza w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Page Builder by SiteOrigin i ich wdrożenie. W przypadku braku natychmiastowej poprawki, ogranicz dostęp użytkowników do poziomu niższego niż współtwórca oraz przeprowadź przegląd logów pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć ograniczenie możliwości dodawania widżetów przez użytkowników oraz monitorować strony pod kątem nieautoryzowanych skryptów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS