CVE-2024-5342: podatność Stored XSS w wtyczce Simple Image Popup Shortcode dla WordPress
Podatność Stored XSS w wtyczce Simple Image Popup Shortcode dla WordPress umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- simple image popup shortcode
Co wiadomo
Wtyczka Simple Image Popup Shortcode dla WordPress do wersji 1.0 włącznie zawiera podatność Stored Cross-Site Scripting (XSS) w shortcode 'sips_popup' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia sesji użytkowników, defacementu stron lub innych działań złośliwych, co wpływa na bezpieczeństwo i reputację serwisu internetowego. Administratorzy WordPress powinni traktować tę lukę poważnie, zwłaszcza jeśli wtyczka jest używana w środowisku z wieloma użytkownikami o podwyższonych uprawnieniach.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż współtwórca, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również monitorować strony pod kątem nieautoryzowanych zmian i wstrzyknięć skryptów.