CVE-2024-5215: podatność Stored XSS w wtyczce HT Mega dla WordPress
Podatność Stored XSS w wtyczce HT Mega do WordPress pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy. Zalecana aktualizacja.
- CVSS
- 6.4 MEDIUM
- EPSS
- 33.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ht mega
Co wiadomo
Wtyczka HT Mega – Absolute Addons For Elementor dla WordPress jest podatna na atak typu Stored Cross-Site Scripting (XSS) w wersjach do 2.5.5 włącznie. Problem wynika z niewystarczającej sanitacji i ucieczki danych wejściowych w atrybutach dostarczanych przez użytkownika, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach internetowych, co może prowadzić do kradzieży danych sesji, manipulacji treścią lub dalszych ataków na użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, gdyż może ona narazić ich użytkowników i reputację serwisu.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki HT Mega i zaktualizować ją do najnowszej dostępnej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki zaleca się ograniczenie uprawnień użytkowników do minimum, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd i zabezpieczenie stron przed wstrzyknięciami skryptów.