CVE-2024-2306: Luka XSS w wtyczce Revslider dla WordPress
Luka XSS w wtyczce Revslider do WordPress pozwala administratorom na wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Revslider dla WordPress do wersji 6.6.20 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) związaną z przesyłaniem plików SVG. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co pozwala uwierzytelnionym użytkownikom na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami administratora (lub autorów, jeśli mają dostęp do konfiguracji Revslider) mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanych stron. Może to prowadzić do przejęcia sesji, deface'u strony lub innych działań naruszających bezpieczeństwo i integralność witryny WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Revslider i ich wdrożenie. W przypadku braku natychmiastowej aktualizacji warto ograniczyć uprawnienia użytkowników do konfiguracji wtyczki oraz monitorować logi serwera pod kątem podejrzanych działań. Dodatkowo należy rozważyć ograniczenie możliwości przesyłania plików SVG lub ich dokładną walidację.