CVE-2024-3752: Luka XSS w wtyczce Crelly Slider dla WordPress

Wtyczka Crelly Slider do WordPressa do 1.4.5 umożliwia ataki Stored XSS przez administratorów, nawet przy wyłączonym unfiltered_html. Sprawdź aktualizacje i zabezpiecz stronę.
CVE-2024-3752CVSS 5.4CMS

CVE-2024-3752: Luka XSS w wtyczce Crelly Slider dla WordPress

Wtyczka Crelly Slider do WordPressa do 1.4.5 umożliwia ataki Stored XSS przez administratorów, nawet przy wyłączonym unfiltered_html. Sprawdź aktualizacje i zabezpiecz stronę.

CVSS
5.4 MEDIUM
EPSS
34.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
crelly slider

Co wiadomo

Wtyczka Crelly Slider do WordPressa w wersjach do 1.4.5 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracjach multisite.

Wpływ biznesowy

Atak XSS może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu witryny i danych. W środowiskach multisite, gdzie unfiltered_html jest zwykle zablokowane, luka ta nadal pozwala na eskalację zagrożeń. Operatorzy CMS powinni zwrócić uwagę na potencjalne ryzyko naruszenia integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Crelly Slider i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp do wtyczki tylko do zaufanych administratorów, przeglądaj logi pod kątem podejrzanych działań oraz rozważ zmniejszenie uprawnień użytkowników. Regularnie monitoruj komunikaty producenta wtyczki i stosuj się do najlepszych praktyk bezpieczeństwa WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS