CVE-2024-53788: Stored XSS w WordPress Portfolio Builder – Portfolio Gallery

Luka Stored XSS w WordPress Portfolio Builder – Portfolio Gallery do wersji 1.1.7. Zalecane aktualizacje i środki ochronne przed atakami XSS.
CVE-2024-53788CVSS 5.9CMS

CVE-2024-53788: Stored XSS w WordPress Portfolio Builder – Portfolio Gallery

Luka Stored XSS w WordPress Portfolio Builder – Portfolio Gallery do wersji 1.1.7. Zalecane aktualizacje i środki ochronne przed atakami XSS.

CVSS
5.9 MEDIUM
EPSS
21.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Portfolio Builder – Portfolio Gallery (uber-grid) do wersji 1.1.7 zawiera lukę typu Stored Cross-site Scripting (XSS) wynikającą z niewłaściwego oczyszczania danych wejściowych podczas generowania stron. Atakujący mogą wstrzyknąć złośliwy kod, który zostanie zapisany i wykonany w przeglądarce użytkownika.

Wpływ biznesowy

Luka XSS może umożliwić atakującym kradzież sesji, manipulację zawartością strony lub przeprowadzenie ataków phishingowych na użytkowników witryny. Dla operatorów stron opartych na WordPress z tą wtyczką oznacza to ryzyko utraty zaufania użytkowników i potencjalne naruszenia bezpieczeństwa danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Portfolio Builder – Portfolio Gallery i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz stosować mechanizmy ochrony przed XSS, takie jak Content Security Policy (CSP).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS