CVE-2024-5173: podatność Stored XSS w wtyczce HT Mega dla WordPress

Podatność Stored XSS w wtyczce HT Mega dla WordPress umożliwia ataki skryptowe. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-5173CVSS 6.4Web

CVE-2024-5173: podatność Stored XSS w wtyczce HT Mega dla WordPress

Podatność Stored XSS w wtyczce HT Mega dla WordPress umożliwia ataki skryptowe. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
17.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
ht mega

Co wiadomo

Wtyczka HT Mega – Absolute Addons For Elementor dla WordPress do wersji 2.5.5 zawiera podatność typu Stored Cross-Site Scripting w ustawieniach widgetu odtwarzacza wideo. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność może prowadzić do wykonania nieautoryzowanego kodu JavaScript w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący mogą wykorzystywać tę lukę do kradzieży sesji, manipulacji zawartością strony lub rozprzestrzeniania złośliwego oprogramowania. Operatorzy stron powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa aplikacji webowej.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki HT Mega u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie mechanizmów ochrony przed XSS, takich jak Web Application Firewall. Priorytetem jest szybka weryfikacja i wdrożenie poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS