CVE-2024-4362: podatność Stored XSS w wtyczce SiteOrigin Widgets Bundle dla WordPress

Podatność Stored XSS w wtyczce SiteOrigin Widgets Bundle do WordPress umożliwia atakującym z uprawnieniami współpracownika wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia zabezpieczeń.
CVE-2024-4362CVSS 6.4Web

CVE-2024-4362: podatność Stored XSS w wtyczce SiteOrigin Widgets Bundle dla WordPress

Podatność Stored XSS w wtyczce SiteOrigin Widgets Bundle do WordPress umożliwia atakującym z uprawnieniami współpracownika wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia zabezpieczeń.

CVSS
6.4 MEDIUM
EPSS
29.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
siteorigin widgets bundle

Co wiadomo

Wtyczka SiteOrigin Widgets Bundle dla WordPress do wersji 1.60.0 włącznie zawiera podatność Stored Cross-Site Scripting (XSS) w shortcode 'siteorigin_widget' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współpracownika wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkowników odwiedzających zainfekowane strony, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący z uprawnieniami współpracownika mogą eskalować zagrożenie, wpływając na reputację firmy i narażając użytkowników na kradzież danych lub inne ataki. Wdrożenie odpowiednich środków zabezpieczających jest kluczowe dla ochrony środowiska WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SiteOrigin Widgets Bundle u dostawcy i jej wdrożenie. W międzyczasie ogranicz dostęp do poziomu współpracownika i wyżej tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów filtrowania i zabezpieczeń aplikacji webowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS