CVE-2024-53788: Stored XSS w WordPress Portfolio Builder – Portfolio Gallery
Luka Stored XSS w WordPress Portfolio Builder – Portfolio Gallery do wersji 1.1.7. Zalecane aktualizacje i środki ochronne przed atakami XSS.
- CVSS
- 5.9 MEDIUM
- EPSS
- 21.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress Portfolio Builder – Portfolio Gallery (uber-grid) do wersji 1.1.7 zawiera lukę typu Stored Cross-site Scripting (XSS) wynikającą z niewłaściwego oczyszczania danych wejściowych podczas generowania stron. Atakujący mogą wstrzyknąć złośliwy kod, który zostanie zapisany i wykonany w przeglądarce użytkownika.
Wpływ biznesowy
Luka XSS może umożliwić atakującym kradzież sesji, manipulację zawartością strony lub przeprowadzenie ataków phishingowych na użytkowników witryny. Dla operatorów stron opartych na WordPress z tą wtyczką oznacza to ryzyko utraty zaufania użytkowników i potencjalne naruszenia bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Portfolio Builder – Portfolio Gallery i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz stosować mechanizmy ochrony przed XSS, takie jak Content Security Policy (CSP).