CVE-2024-5601: podatność Stored Cross-Site Scripting w wtyczce Create dla WordPress
Podatność Stored XSS w wtyczce Create dla WordPress umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- create
Co wiadomo
Wtyczka Create firmy Mediavine dla WordPress do wersji 1.9.7 włącznie zawiera podatność Stored Cross-Site Scripting (XSS) w funkcji Schema Meta shortcode. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność może prowadzić do przejęcia sesji użytkowników, defacementu stron lub innych ataków opartych na skryptach wykonywanych w kontekście przeglądarki. Operatorzy stron wykorzystujących tę wtyczkę powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa i integralności witryny oraz danych użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Create od producenta Mediavine i jej wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż współtwórca, przejrzeć logi pod kątem podejrzanych działań oraz monitorować witrynę pod kątem nietypowego zachowania. Warto również rozważyć zastosowanie mechanizmów filtrowania i sanitizacji danych wejściowych.