CVE-2024-5173: podatność Stored XSS w wtyczce HT Mega dla WordPress
Podatność Stored XSS w wtyczce HT Mega dla WordPress umożliwia ataki skryptowe. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ht mega
Co wiadomo
Wtyczka HT Mega – Absolute Addons For Elementor dla WordPress do wersji 2.5.5 zawiera podatność typu Stored Cross-Site Scripting w ustawieniach widgetu odtwarzacza wideo. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność może prowadzić do wykonania nieautoryzowanego kodu JavaScript w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący mogą wykorzystywać tę lukę do kradzieży sesji, manipulacji zawartością strony lub rozprzestrzeniania złośliwego oprogramowania. Operatorzy stron powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa aplikacji webowej.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki HT Mega u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie mechanizmów ochrony przed XSS, takich jak Web Application Firewall. Priorytetem jest szybka weryfikacja i wdrożenie poprawek.