CVE-2024-6363: podatność Stored Cross-Site Scripting w wtyczce Stock Ticker dla WordPress
Wtyczka Stock Ticker WordPress do wersji 3.24.4 ma podatność Stored XSS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- stock ticker
Co wiadomo
Wtyczka Stock Ticker dla WordPress do wersji 3.24.4 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode stock_ticker, wynikający z niewystarczającej sanitacji i escapingu danych wejściowych użytkownika. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację serwisu oraz bezpieczeństwo danych klientów.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki Stock Ticker i zastosować najnowszą wersję dostarczoną przez producenta. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanych działań oraz przegląd i oczyszczenie istniejących treści pod kątem złośliwych skryptów.