CVE-2024-5429: podatność w wtyczce Logo Slider dla WordPress
Wtyczka Logo Slider przed 4.1.0 umożliwia ataki Stored XSS użytkownikom z rolą współpracownika i wyższą. Zalecana szybka aktualizacja.
- CVSS
- 7.6 HIGH
- EPSS
- 38.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- logo slider
Co wiadomo
Wtyczka Logo Slider dla WordPress w wersjach przed 4.1.0 nieprawidłowo waliduje i nie zabezpiecza niektórych ustawień suwaka, co umożliwia użytkownikom z rolą współpracownika lub wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Ta luka bezpieczeństwa może pozwolić na wstrzyknięcie złośliwego kodu JavaScript przez użytkowników z uprawnieniami współpracownika i wyższymi, co może prowadzić do przejęcia sesji, defacementu strony lub innych ataków na użytkowników i administratorów. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako wysokiego ryzyka, zwłaszcza jeśli dostęp do panelu WordPress jest szeroko udzielany.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zaktualizować wtyczkę Logo Slider do wersji 4.1.0 lub nowszej, w której podatność została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, zaleca się ograniczenie uprawnień użytkowników do minimum, przegląd logów pod kątem podejrzanych działań oraz monitorowanie i ograniczanie ekspozycji panelu WordPress. Regularne przeglądy i aktualizacje wtyczek są kluczowe dla bezpieczeństwa CMS.