CVE-2024-3341: podatność XSS w wtyczce Shortcodes and extra features for Phlox theme
Podatność XSS w wtyczce Shortcodes and extra features for Phlox theme umożliwia wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy. Zalecane szybkie aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 42.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- shortcodes and extra features for phlox theme
Co wiadomo
Wtyczka Shortcodes and extra features for Phlox theme dla WordPress do wersji 2.15.7 włącznie zawiera podatność na przechowywany Cross-Site Scripting (XSS) poprzez shortcode 'aux_gmaps'. Niewystarczająca walidacja i escapowanie danych wejściowych pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas przeglądania zainfekowanych stron. Może to prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub dalszych ataków na użytkowników i infrastrukturę. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne ryzyko dla bezpieczeństwa aplikacji webowej.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji shortcode 'aux_gmaps'. Regularne przeglądy bezpieczeństwa i audyty kodu są wskazane.