CVE-2024-3048: podatność Reflected XSS w wtyczce Bannerlid dla WordPress

Podatność Reflected XSS w wtyczce Bannerlid do WordPressa może zagrozić administratorom. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-3048CVSS 5.5CMS

CVE-2024-3048: podatność Reflected XSS w wtyczce Bannerlid dla WordPress

Podatność Reflected XSS w wtyczce Bannerlid do WordPressa może zagrozić administratorom. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.5 MEDIUM
EPSS
35.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
bannerlid

Co wiadomo

Wtyczka Bannerlid do WordPressa w wersji do 1.1.0 nie zabezpiecza poprawnie generowanych URL-i w atrybutach, co umożliwia ataki typu Reflected Cross-Site Scripting (XSS). Luka ta może być wykorzystana przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.

Wpływ biznesowy

Atakujący mogą wykorzystać tę podatność do wykonania złośliwego kodu w kontekście przeglądarki administratora, co może prowadzić do przejęcia sesji, zmiany ustawień lub innych działań nieautoryzowanych. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa swoich systemów CMS.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Bannerlid u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych adresów IP, monitorować logi pod kątem podejrzanych aktywności oraz stosować zasady minimalizacji uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS