CVE-2024-2474: Wrażliwość Stored XSS w wtyczce Standout Color Boxes and Buttons dla WordPress

Wtyczka WordPress Standout Color Boxes and Buttons do 0.7.0 ma lukę Stored XSS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-2474CVSS 6.4CMS

CVE-2024-2474: Wrażliwość Stored XSS w wtyczce Standout Color Boxes and Buttons dla WordPress

Wtyczka WordPress Standout Color Boxes and Buttons do 0.7.0 ma lukę Stored XSS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
32.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Standout Color Boxes and Buttons dla WordPress do wersji 0.7.0 włącznie zawiera lukę Stored Cross-Site Scripting (XSS) w shortcode 'color-button', wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Luka ta może prowadzić do przejęcia sesji użytkowników, defacementu stron lub innych działań złośliwych, co wpływa na reputację i bezpieczeństwo witryny. Administratorzy stron WordPress korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie, zwłaszcza w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu współtwórcy i wyżej, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS