CVE-2024-5342: podatność Stored XSS w wtyczce Simple Image Popup Shortcode dla WordPress

Podatność Stored XSS w wtyczce Simple Image Popup Shortcode dla WordPress umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-5342CVSS 6.4Web

CVE-2024-5342: podatność Stored XSS w wtyczce Simple Image Popup Shortcode dla WordPress

Podatność Stored XSS w wtyczce Simple Image Popup Shortcode dla WordPress umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
17.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
simple image popup shortcode

Co wiadomo

Wtyczka Simple Image Popup Shortcode dla WordPress do wersji 1.0 włącznie zawiera podatność Stored Cross-Site Scripting (XSS) w shortcode 'sips_popup' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkowników, defacementu stron lub innych działań złośliwych, co wpływa na bezpieczeństwo i reputację serwisu internetowego. Administratorzy WordPress powinni traktować tę lukę poważnie, zwłaszcza jeśli wtyczka jest używana w środowisku z wieloma użytkownikami o podwyższonych uprawnieniach.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż współtwórca, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również monitorować strony pod kątem nieautoryzowanych zmian i wstrzyknięć skryptów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS