CVE-2024-3285: podatność XSS w wtyczce Slider, Gallery i Carousel MetaSlider

Podatność CVE-2024-3285 w wtyczce MetaSlider dla WordPress umożliwia ataki XSS. Sprawdź, jak zabezpieczyć swoją stronę przed zagrożeniem.
CVE-2024-3285CVSS 6.4CMS

CVE-2024-3285: podatność XSS w wtyczce Slider, Gallery i Carousel MetaSlider

Podatność CVE-2024-3285 w wtyczce MetaSlider dla WordPress umożliwia ataki XSS. Sprawdź, jak zabezpieczyć swoją stronę przed zagrożeniem.

CVSS
6.4 MEDIUM
EPSS
26.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
slider\, gallery\, and carousel

Co wiadomo

Wtyczka Slider, Gallery i Carousel od MetaSlider dla WordPress do wersji 3.70.0 zawiera podatność na przechowywany Cross-Site Scripting (XSS) poprzez shortcode 'metaslider'. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia atakującym z dostępem na poziomie współtwórcy lub wyższym wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, defacementu strony lub innych działań szkodliwych dla reputacji i bezpieczeństwa serwisu. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa swoich witryn.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MetaSlider i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji shortcode 'metaslider'. Regularne przeglądy bezpieczeństwa i edukacja użytkowników o ryzyku XSS są również wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS