CVE-2024-4581: Luka XSS w wtyczce Slider Revolution dla WordPress
Podatność XSS w Slider Revolution do WordPressa umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- slider revolution
Co wiadomo
Wtyczka Slider Revolution do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) w wersjach do 6.7.11 włącznie, z powodu niewystarczającej sanitizacji i ucieczki znaków w atrybutach 'class', 'id' i 'title'. Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas przeglądania zainfekowanej strony.
Wpływ biznesowy
Podatność pozwala na wstrzyknięcie i wykonanie złośliwego kodu JavaScript przez użytkowników z uprawnieniami autora lub wyższymi, co może prowadzić do przejęcia sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Wykorzystanie tej luki wymaga jednak, aby administrator przyznał użytkownikom poziomu autora uprawnienia do tworzenia sliderów, co ogranicza ryzyko do środowisk o niewłaściwie zarządzanych uprawnieniach.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Slider Revolution i ich wdrożenie. W przypadku braku łatki należy ograniczyć przyznawanie uprawnień do tworzenia sliderów tylko do zaufanych administratorów oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć dostęp tam, gdzie to możliwe.