CVE-2024-5090: podatność Stored XSS w wtyczce SiteOrigin Widgets Bundle dla WordPress
Podatność Stored XSS w wtyczce SiteOrigin Widgets Bundle dla WordPress umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 22.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- siteorigin widgets bundle
Co wiadomo
Wtyczka SiteOrigin Widgets Bundle dla WordPress do wersji 1.61.1 włącznie zawiera podatność Stored Cross-Site Scripting (XSS) w komponencie SiteOrigin Blog Widget, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania nieautoryzowanego kodu JavaScript w przeglądarce użytkowników odwiedzających zainfekowane strony, co może skutkować kradzieżą sesji, manipulacją zawartością strony lub innymi atakami na użytkowników. Operatorzy stron opartych na WordPress z zainstalowaną wtyczką SiteOrigin Widgets Bundle powinni traktować tę lukę poważnie, zwłaszcza jeśli umożliwiają dostęp współtwórcom lub wyższym poziomom uprawnień.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SiteOrigin Widgets Bundle i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie podatnego widgetu. Regularna weryfikacja i aktualizacja komponentów WordPress to klucz do minimalizacji ryzyka.