CVE-2024-4361: podatność Stored Cross-Site Scripting w wtyczce Page Builder by SiteOrigin
Podatność Stored XSS w wtyczce Page Builder by SiteOrigin do wersji 2.29.15 umożliwia ataki przez shortcode 'siteorigin_widget'. Sprawdź aktualizacje i zabezpiecz stronę.
- CVSS
- 6.4 MEDIUM
- EPSS
- 28.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- page builder
Co wiadomo
Wtyczka Page Builder by SiteOrigin dla WordPressa do wersji 2.29.15 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'siteorigin_widget'. Problem wynika z niewystarczającej sanitizacji i ucieczki danych wejściowych w atrybutach dostarczanych przez użytkownika.
Wpływ biznesowy
Atakujący z uprawnieniami co najmniej na poziomie współautora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań naruszających bezpieczeństwo użytkowników i integralność witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Page Builder by SiteOrigin i ich wdrożenie. W przypadku braku natychmiastowej aktualizacji, ogranicz dostęp użytkowników do poziomu niższego niż współautor oraz monitoruj logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd i oczyszczenie istniejących treści pod kątem potencjalnych złośliwych skryptów.