CVE-2024-4705: podatność w wtyczce Testimonials Widget dla WordPress
Podatność Stored XSS w wtyczce Testimonials Widget dla WordPress do wersji 4.0.4 umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- testimonials widget
Co wiadomo
Wtyczka Testimonials Widget dla WordPress do wersji 4.0.4 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) w shortcode9 testimonials, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas przeglądania zainfekowanej strony.
Wpływ biznesowy
Luka pozwala na wykonanie złośliwego kodu JavaScript w kontekście strony, co może prowadzić do przejęcia sesji użytkownika, kradzieży danych lub manipulacji zawartością witryny. Operatorzy stron opartych na WordPress powinni traktować tę podatność poważnie, zwłaszcza jeśli korzystają z wtyczki Testimonials Widget i umożliwiają dostęp współtwórcom lub wyższym poziomom użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Testimonials Widget u jej dostawcy i wdrożenie najnowszej wersji. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie shortcode9 testimonials, jeśli to możliwe.