CVE-2024-2334: Stored Cross-Site Scripting w wtyczce Template Kit – Import dla WordPress
Podatność Stored XSS w wtyczce Template Kit – Import dla WordPress do wersji 1.0.14 umożliwia ataki przez przesyłanie szablonów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 36.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Template Kit – Import dla WordPress do wersji 1.0.14 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez funkcję przesyłania szablonów. Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami autora lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych i użytkowników witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Template Kit – Import i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do funkcji przesyłania szablonów do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd istniejących szablonów pod kątem obecności złośliwego kodu.