CVE-2024-4451: podatność Stored XSS w wtyczce Colibri Page Builder dla WordPress
Podatność Stored XSS w wtyczce Colibri Page Builder do WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- colibri page builder
Co wiadomo
Wtyczka Colibri Page Builder dla WordPress do wersji 1.0.276 włącznie zawiera lukę Stored Cross-Site Scripting (XSS) w shortcode colibri_video_player, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Luka ta stwarza ryzyko dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Colibri Page Builder, ponieważ atakujący mogą wstrzykiwać złośliwe skrypty, które mogą kraść dane użytkowników lub przeprowadzać inne ataki na odwiedzających. Może to prowadzić do utraty zaufania klientów, naruszenia danych oraz konieczności kosztownych działań naprawczych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Colibri Page Builder u dostawcy i zastosować je, jeśli są dostępne. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć dodatkowe zabezpieczenia aplikacji webowych, takie jak Web Application Firewall (WAF).