CVE-2024-5429: podatność w wtyczce Logo Slider dla WordPress

Wtyczka Logo Slider przed 4.1.0 umożliwia ataki Stored XSS użytkownikom z rolą współpracownika i wyższą. Zalecana szybka aktualizacja.
CVE-2024-5429CVSS 7.6CMS

CVE-2024-5429: podatność w wtyczce Logo Slider dla WordPress

Wtyczka Logo Slider przed 4.1.0 umożliwia ataki Stored XSS użytkownikom z rolą współpracownika i wyższą. Zalecana szybka aktualizacja.

CVSS
7.6 HIGH
EPSS
38.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
logo slider

Co wiadomo

Wtyczka Logo Slider dla WordPress w wersjach przed 4.1.0 nieprawidłowo waliduje i nie zabezpiecza niektórych ustawień suwaka, co umożliwia użytkownikom z rolą współpracownika lub wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).

Wpływ biznesowy

Ta luka bezpieczeństwa może pozwolić na wstrzyknięcie złośliwego kodu JavaScript przez użytkowników z uprawnieniami współpracownika i wyższymi, co może prowadzić do przejęcia sesji, defacementu strony lub innych ataków na użytkowników i administratorów. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako wysokiego ryzyka, zwłaszcza jeśli dostęp do panelu WordPress jest szeroko udzielany.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zaktualizować wtyczkę Logo Slider do wersji 4.1.0 lub nowszej, w której podatność została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, zaleca się ograniczenie uprawnień użytkowników do minimum, przegląd logów pod kątem podejrzanych działań oraz monitorowanie i ograniczanie ekspozycji panelu WordPress. Regularne przeglądy i aktualizacje wtyczek są kluczowe dla bezpieczeństwa CMS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS