CVE-2024-2327: Luka XSS w wtyczce Global Elementor Buttons dla WordPress
Wtyczka Global Elementor Buttons dla WordPress do 1.1.0 ma lukę XSS umożliwiającą ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Global Elementor Buttons dla WordPress do wersji 1.1.0 zawiera lukę typu Stored Cross-Site Scripting (XSS) w adresie URL przycisku, wynikającą z niewystarczającej sanitacji i ucieczki danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Luka XSS może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów serwisu. Atakujący mogą wykorzystać ją do eskalacji uprawnień lub rozprzestrzeniania złośliwego kodu w witrynie. Właściciele stron korzystających z tej wtyczki powinni rozważyć ryzyko naruszenia integralności i bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Global Elementor Buttons i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto także przeprowadzić audyt bezpieczeństwa i edukować użytkowników o potencjalnych zagrożeniach.