CVE-2024-3337: podatność XSS w wtyczce Colibri Page Builder dla WordPress
Podatność XSS w wtyczce Colibri Page Builder dla WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.72%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- colibri page builder
Co wiadomo
Wtyczka Colibri Page Builder dla WordPress do wersji 1.0.272 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) w shortcode 'colibri_breadcrumb_element' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Luka pozwala na eskalację ataków XSS, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. W środowiskach WordPress z wieloma użytkownikami i różnymi poziomami dostępu, zagrożenie to może wpłynąć na reputację firmy oraz bezpieczeństwo danych. Operatorzy powinni zweryfikować obecność podatnej wersji i podjąć działania ograniczające ryzyko.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Colibri Page Builder i aktualizację do najnowszej dostępnej wersji pochodzącej od producenta. W przypadku braku dostępnej łatki, ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz monitorować strony pod kątem nieautoryzowanych zmian. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.