CVE-2024-4361: podatność Stored Cross-Site Scripting w wtyczce Page Builder by SiteOrigin

Podatność Stored XSS w wtyczce Page Builder by SiteOrigin do wersji 2.29.15 umożliwia ataki przez shortcode 'siteorigin_widget'. Sprawdź aktualizacje i zabezpiecz stronę.
CVE-2024-4361CVSS 6.4Web

CVE-2024-4361: podatność Stored Cross-Site Scripting w wtyczce Page Builder by SiteOrigin

Podatność Stored XSS w wtyczce Page Builder by SiteOrigin do wersji 2.29.15 umożliwia ataki przez shortcode 'siteorigin_widget'. Sprawdź aktualizacje i zabezpiecz stronę.

CVSS
6.4 MEDIUM
EPSS
28.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
page builder

Co wiadomo

Wtyczka Page Builder by SiteOrigin dla WordPressa do wersji 2.29.15 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'siteorigin_widget'. Problem wynika z niewystarczającej sanitizacji i ucieczki danych wejściowych w atrybutach dostarczanych przez użytkownika.

Wpływ biznesowy

Atakujący z uprawnieniami co najmniej na poziomie współautora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań naruszających bezpieczeństwo użytkowników i integralność witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Page Builder by SiteOrigin i ich wdrożenie. W przypadku braku natychmiastowej aktualizacji, ogranicz dostęp użytkowników do poziomu niższego niż współautor oraz monitoruj logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd i oczyszczenie istniejących treści pod kątem potencjalnych złośliwych skryptów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS