CVE-2024-4710: Wrażliwość Stored XSS w wtyczce UberMenu dla WordPress
Luka Stored XSS w wtyczce UberMenu do WordPress umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 18.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka UberMenu dla WordPress do wersji 3.8.2 zawiera lukę Stored Cross-Site Scripting (XSS) w shortcode'ach ubermenu-col, ubermenu_mobile_close_button, ubermenu_toggle oraz ubermenu-search. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się przy każdym odwiedzeniu zainfekowanej strony, co może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla integralności i bezpieczeństwa serwisu. Właściciele stron korzystających z UberMenu powinni zwrócić szczególną uwagę na tę lukę, aby uniknąć potencjalnych incydentów bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki UberMenu i ich wdrożenie. W przypadku braku natychmiastowej poprawki należy ograniczyć dostęp użytkowników do poziomu niepozwalającego na wprowadzanie shortcode'ów, przeprowadzić przegląd logów pod kątem podejrzanych działań oraz monitorować serwis pod kątem nietypowego zachowania. Warto także rozważyć zastosowanie dodatkowych mechanizmów filtrowania i sanitacji danych wejściowych.