CVE-2024-4362: podatność Stored XSS w wtyczce SiteOrigin Widgets Bundle dla WordPress
Podatność Stored XSS w wtyczce SiteOrigin Widgets Bundle do WordPress umożliwia atakującym z uprawnieniami współpracownika wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia zabezpieczeń.
- CVSS
- 6.4 MEDIUM
- EPSS
- 29.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- siteorigin widgets bundle
Co wiadomo
Wtyczka SiteOrigin Widgets Bundle dla WordPress do wersji 1.60.0 włącznie zawiera podatność Stored Cross-Site Scripting (XSS) w shortcode 'siteorigin_widget' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współpracownika wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkowników odwiedzających zainfekowane strony, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący z uprawnieniami współpracownika mogą eskalować zagrożenie, wpływając na reputację firmy i narażając użytkowników na kradzież danych lub inne ataki. Wdrożenie odpowiednich środków zabezpieczających jest kluczowe dla ochrony środowiska WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SiteOrigin Widgets Bundle u dostawcy i jej wdrożenie. W międzyczasie ogranicz dostęp do poziomu współpracownika i wyżej tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów filtrowania i zabezpieczeń aplikacji webowych.