CVE-2024-2474: Wrażliwość Stored XSS w wtyczce Standout Color Boxes and Buttons dla WordPress
Wtyczka WordPress Standout Color Boxes and Buttons do 0.7.0 ma lukę Stored XSS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 32.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Standout Color Boxes and Buttons dla WordPress do wersji 0.7.0 włącznie zawiera lukę Stored Cross-Site Scripting (XSS) w shortcode 'color-button', wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Luka ta może prowadzić do przejęcia sesji użytkowników, defacementu stron lub innych działań złośliwych, co wpływa na reputację i bezpieczeństwo witryny. Administratorzy stron WordPress korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie, zwłaszcza w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu współtwórcy i wyżej, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall (WAF).