CVE-2024-4667: podatność XSS w wtyczce Blog, Posts and Category Filter for Elementor
Podatność XSS w wtyczce WordPress Blog, Posts and Category Filter for Elementor umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- blog\, posts and category filter for elementor
Co wiadomo
Wtyczka Blog, Posts and Category Filter for Elementor do WordPressa jest podatna na przechowywany atak Cross-Site Scripting (XSS) w wersjach do 1.0.3 włącznie. Luka wynika z niewystarczającej sanitacji i ucieczki danych w atrybucie 'post_types' widgetu filtrów, co umożliwia atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży danych sesji, manipulacji treścią strony lub dalszych ataków na użytkowników i administratorów witryny. Zagrożenie wpływa na bezpieczeństwo i reputację serwisu internetowego opartego na WordPress z tą wtyczką.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.