CVE-2024-3340: podatność Stored XSS w wtyczce Colibri Page Builder dla WordPress
Podatność Stored XSS w wtyczce Colibri Page Builder dla WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 36.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- colibri page builder
Co wiadomo
Wtyczka Colibri Page Builder dla WordPress do wersji 1.0.272 włącznie zawiera podatność typu Stored Cross-Site Scripting w shortcode 'colibri-gallery-slideshow'. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia sesji użytkowników, defacementu stron lub innych działań złośliwych, co wpływa na reputację i bezpieczeństwo witryny. Administratorzy stron korzystających z tej wtyczki powinni traktować zagrożenie poważnie, zwłaszcza w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Colibri Page Builder u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.