CVE-2024-34573: Stored XSS w Pootle Pagebuilder dla WordPress

Podatność Stored XSS w Pootle Pagebuilder dla WordPress do wersji 5.7.1. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa stron.
CVE-2024-34573CVSS 6.5CMS

CVE-2024-34573: Stored XSS w Pootle Pagebuilder dla WordPress

Podatność Stored XSS w Pootle Pagebuilder dla WordPress do wersji 5.7.1. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa stron.

CVSS
6.5 MEDIUM
EPSS
23.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W Pootle Pagebuilder – wtyczce do tworzenia stron WordPress – wykryto podatność typu Stored Cross-site Scripting (XSS), która pozwala na wstrzyknięcie złośliwego kodu. Luka dotyczy wersji do 5.7.1 włącznie.

Wpływ biznesowy

Podatność umożliwia atakującym wstrzyknięcie i trwałe przechowywanie złośliwego skryptu w treści strony, co może prowadzić do kradzieży danych sesji użytkowników lub przejęcia kontroli nad kontem administratora. Operatorzy stron korzystających z tej wtyczki powinni traktować zagrożenie poważnie, gdyż może to wpłynąć na bezpieczeństwo i reputację serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Pootle Pagebuilder i ich wdrożenie. W przypadku braku natychmiastowej poprawki warto ograniczyć uprawnienia użytkowników do edycji treści oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo należy przeprowadzić przegląd i weryfikację zawartości stron pod kątem nieautoryzowanych skryptów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS