CVE-2024-2334: Stored Cross-Site Scripting w wtyczce Template Kit – Import dla WordPress

Podatność Stored XSS w wtyczce Template Kit – Import dla WordPress do wersji 1.0.14 umożliwia ataki przez przesyłanie szablonów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-2334CVSS 6.4Web

CVE-2024-2334: Stored Cross-Site Scripting w wtyczce Template Kit – Import dla WordPress

Podatność Stored XSS w wtyczce Template Kit – Import dla WordPress do wersji 1.0.14 umożliwia ataki przez przesyłanie szablonów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
36.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Template Kit – Import dla WordPress do wersji 1.0.14 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez funkcję przesyłania szablonów. Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami autora lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych i użytkowników witryny.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Template Kit – Import i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do funkcji przesyłania szablonów do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd istniejących szablonów pod kątem obecności złośliwego kodu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS