CVE-2024-3997: podatność Stored XSS w wtyczce Prime Slider dla WordPress
Podatność Stored XSS w wtyczce Prime Slider dla WordPress umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- prime slider
Co wiadomo
Wtyczka Prime Slider – Addons For Elementor do WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez widget Pagepiling w wersjach do 3.14.1 włącznie. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów korzystających ze stron opartych na WordPress z tą wtyczką.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Prime Slider i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi pod kątem podejrzanych działań oraz monitorować strony pod kątem nieautoryzowanych zmian. Warto również rozważyć tymczasowe wyłączenie widgetu Pagepiling do czasu załatania podatności.