CVE-2024-2253: Wrażliwość Stored XSS w wtyczce Testimonial Carousel For Elementor dla WordPress
Wtyczka Testimonial Carousel For Elementor do WordPress ma lukę Stored XSS umożliwiającą ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Testimonial Carousel For Elementor dla WordPress do wersji 10.2.2 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez wartości URL w widgetach karuzeli. Luka wynika z niewystarczającej sanitacji i eskapowania danych wejściowych, co pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współpracownika na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami współpracownika lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do kradzieży danych sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki bez aktualizacji naraża środowisko WordPress na ryzyko ataków XSS, które mogą wpłynąć na integralność i bezpieczeństwo witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Testimonial Carousel For Elementor i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego oraz monitorować logi serwera pod kątem podejrzanych aktywności. Dodatkowo warto przeprowadzić audyt stron korzystających z karuzeli pod kątem obecności złośliwych skryptów i rozważyć zastosowanie mechanizmów ochrony przed XSS.