CVE-2024-2306: Luka XSS w wtyczce Revslider dla WordPress

Luka XSS w wtyczce Revslider do WordPress pozwala administratorom na wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-2306CVSS 6.4CMS

CVE-2024-2306: Luka XSS w wtyczce Revslider dla WordPress

Luka XSS w wtyczce Revslider do WordPress pozwala administratorom na wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
26.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Revslider dla WordPress do wersji 6.6.20 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) związaną z przesyłaniem plików SVG. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co pozwala uwierzytelnionym użytkownikom na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z uprawnieniami administratora (lub autorów, jeśli mają dostęp do konfiguracji Revslider) mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanych stron. Może to prowadzić do przejęcia sesji, deface'u strony lub innych działań naruszających bezpieczeństwo i integralność witryny WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Revslider i ich wdrożenie. W przypadku braku natychmiastowej aktualizacji warto ograniczyć uprawnienia użytkowników do konfiguracji wtyczki oraz monitorować logi serwera pod kątem podejrzanych działań. Dodatkowo należy rozważyć ograniczenie możliwości przesyłania plików SVG lub ich dokładną walidację.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS