CVE-2024-4710: Wrażliwość Stored XSS w wtyczce UberMenu dla WordPress

Luka Stored XSS w wtyczce UberMenu do WordPress umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-4710CVSS 6.4CMS

CVE-2024-4710: Wrażliwość Stored XSS w wtyczce UberMenu dla WordPress

Luka Stored XSS w wtyczce UberMenu do WordPress umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
18.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka UberMenu dla WordPress do wersji 3.8.2 zawiera lukę Stored Cross-Site Scripting (XSS) w shortcode'ach ubermenu-col, ubermenu_mobile_close_button, ubermenu_toggle oraz ubermenu-search. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się przy każdym odwiedzeniu zainfekowanej strony, co może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla integralności i bezpieczeństwa serwisu. Właściciele stron korzystających z UberMenu powinni zwrócić szczególną uwagę na tę lukę, aby uniknąć potencjalnych incydentów bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki UberMenu i ich wdrożenie. W przypadku braku natychmiastowej poprawki należy ograniczyć dostęp użytkowników do poziomu niepozwalającego na wprowadzanie shortcode'ów, przeprowadzić przegląd logów pod kątem podejrzanych działań oraz monitorować serwis pod kątem nietypowego zachowania. Warto także rozważyć zastosowanie dodatkowych mechanizmów filtrowania i sanitacji danych wejściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS