CVE-2024-6408: Luka XSS w wtyczce Slider by 10Web dla WordPress
Wtyczka Slider by 10Web dla WordPress przed 1.2.57 narażona na ataki XSS przez nieprawidłowe zabezpieczenie tytułów sliderów. Aktualizuj wtyczkę, aby zabezpieczyć stronę.
- CVSS
- 5.4 MEDIUM
- EPSS
- 31.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- slider
Co wiadomo
Wtyczka Slider by 10Web dla WordPress w wersjach przed 1.2.57 nie sanitizuje i nie zabezpiecza tytułów sliderów, co umożliwia użytkownikom z wysokimi uprawnieniami, takim jak redaktorzy, przeprowadzenie ataków Cross-Site Scripting (XSS), nawet gdy opcja unfiltered_html jest wyłączona.
Wpływ biznesowy
Atakujący z uprawnieniami redaktora lub wyższymi mogą wykorzystać lukę XSS do wstrzyknięcia złośliwego kodu, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub eskalacji uprawnień. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa swoich witryn WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Slider by 10Web i jej wdrożenie do wersji 1.2.57 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz uprawnienia użytkowników do minimum niezbędnego oraz monitoruj logi pod kątem podejrzanej aktywności. Przeprowadź również przegląd konfiguracji zabezpieczeń WordPress, aby zminimalizować ryzyko wykorzystania luki.