CVE-2024-6026: Luka XSS w wtyczce Slider by 10Web dla WordPress
Wtyczka Slider by 10Web przed 1.2.56 narażona na ataki Stored XSS. Zalecana aktualizacja i ograniczenie uprawnień użytkowników.
- CVSS
- 5.4 MEDIUM
- EPSS
- 30.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- slider
Co wiadomo
Wtyczka Slider by 10Web dla WordPress w wersjach przed 1.2.56 nie sanitizuje i nie zabezpiecza niektórych opcji slajdów, co umożliwia uwierzytelnionym użytkownikom z odpowiednimi uprawnieniami wykonanie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Atak XSS może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań złośliwych, co zagraża bezpieczeństwu witryny i jej użytkowników. Zagrożenie dotyczy zwłaszcza administratorów i edytorów z możliwością dodawania obrazów, co może skutkować poważnymi konsekwencjami dla integralności i reputacji serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Slider by 10Web do wersji 1.2.56 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz uprawnienia użytkowników do minimum niezbędnego do pracy oraz monitoruj logi pod kątem podejrzanych aktywności. Regularnie przeglądaj i weryfikuj konfigurację wtyczki oraz stosuj zasady bezpieczeństwa dotyczące wprowadzania treści.