CVE-2024-3337: podatność XSS w wtyczce Colibri Page Builder dla WordPress

Podatność XSS w wtyczce Colibri Page Builder dla WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-3337CVSS 6.4Web

CVE-2024-3337: podatność XSS w wtyczce Colibri Page Builder dla WordPress

Podatność XSS w wtyczce Colibri Page Builder dla WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
34.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
colibri page builder

Co wiadomo

Wtyczka Colibri Page Builder dla WordPress do wersji 1.0.272 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) w shortcode 'colibri_breadcrumb_element' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Luka pozwala na eskalację ataków XSS, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. W środowiskach WordPress z wieloma użytkownikami i różnymi poziomami dostępu, zagrożenie to może wpłynąć na reputację firmy oraz bezpieczeństwo danych. Operatorzy powinni zweryfikować obecność podatnej wersji i podjąć działania ograniczające ryzyko.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Colibri Page Builder i aktualizację do najnowszej dostępnej wersji pochodzącej od producenta. W przypadku braku dostępnej łatki, ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz monitorować strony pod kątem nieautoryzowanych zmian. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS