CVE-2024-5090: podatność Stored XSS w wtyczce SiteOrigin Widgets Bundle dla WordPress

Podatność Stored XSS w wtyczce SiteOrigin Widgets Bundle dla WordPress umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-5090CVSS 6.4CMS

CVE-2024-5090: podatność Stored XSS w wtyczce SiteOrigin Widgets Bundle dla WordPress

Podatność Stored XSS w wtyczce SiteOrigin Widgets Bundle dla WordPress umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
22.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
siteorigin widgets bundle

Co wiadomo

Wtyczka SiteOrigin Widgets Bundle dla WordPress do wersji 1.61.1 włącznie zawiera podatność Stored Cross-Site Scripting (XSS) w komponencie SiteOrigin Blog Widget, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania nieautoryzowanego kodu JavaScript w przeglądarce użytkowników odwiedzających zainfekowane strony, co może skutkować kradzieżą sesji, manipulacją zawartością strony lub innymi atakami na użytkowników. Operatorzy stron opartych na WordPress z zainstalowaną wtyczką SiteOrigin Widgets Bundle powinni traktować tę lukę poważnie, zwłaszcza jeśli umożliwiają dostęp współtwórcom lub wyższym poziomom uprawnień.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SiteOrigin Widgets Bundle i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie podatnego widgetu. Regularna weryfikacja i aktualizacja komponentów WordPress to klucz do minimalizacji ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS