CVE-2024-4451: podatność Stored XSS w wtyczce Colibri Page Builder dla WordPress

Podatność Stored XSS w wtyczce Colibri Page Builder do WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-4451CVSS 6.4Web

CVE-2024-4451: podatność Stored XSS w wtyczce Colibri Page Builder dla WordPress

Podatność Stored XSS w wtyczce Colibri Page Builder do WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
17.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
colibri page builder

Co wiadomo

Wtyczka Colibri Page Builder dla WordPress do wersji 1.0.276 włącznie zawiera lukę Stored Cross-Site Scripting (XSS) w shortcode colibri_video_player, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Luka ta stwarza ryzyko dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Colibri Page Builder, ponieważ atakujący mogą wstrzykiwać złośliwe skrypty, które mogą kraść dane użytkowników lub przeprowadzać inne ataki na odwiedzających. Może to prowadzić do utraty zaufania klientów, naruszenia danych oraz konieczności kosztownych działań naprawczych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Colibri Page Builder u dostawcy i zastosować je, jeśli są dostępne. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć dodatkowe zabezpieczenia aplikacji webowych, takie jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS