CVE-2024-24801: podatność XSS w wtyczce OWL Carousel dla WordPress

Podatność Stored XSS w wtyczce OWL Carousel dla WordPress do wersji 1.4.0. Zalecane aktualizacje i monitorowanie bezpieczeństwa.
CVE-2024-24801CVSS 6.5CMS

CVE-2024-24801: podatność XSS w wtyczce OWL Carousel dla WordPress

Podatność Stored XSS w wtyczce OWL Carousel dla WordPress do wersji 1.4.0. Zalecane aktualizacje i monitorowanie bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
25.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
owl carousel

Co wiadomo

Wtyczka OWL Carousel – WordPress Owl Carousel Slider firmy LogicHunt zawiera podatność typu Stored Cross-site Scripting (XSS), która pozwala na wstrzyknięcie złośliwego kodu podczas generowania stron. Problem dotyczy wersji do 1.4.0 włącznie.

Wpływ biznesowy

Podatność XSS może umożliwić atakującym wykonywanie złośliwego kodu w przeglądarce użytkownika, co może prowadzić do kradzieży danych sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i administratorów stron. W środowiskach korzystających z tej wtyczki istnieje ryzyko naruszenia integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki OWL Carousel u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję wtyczki, monitorować logi serwera pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktuj aktualizacje zabezpieczeń i stosuj zasady minimalizacji ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS