CVE-2024-6408: Luka XSS w wtyczce Slider by 10Web dla WordPress

Wtyczka Slider by 10Web dla WordPress przed 1.2.57 narażona na ataki XSS przez nieprawidłowe zabezpieczenie tytułów sliderów. Aktualizuj wtyczkę, aby zabezpieczyć stronę.
CVE-2024-6408CVSS 5.4CMS

CVE-2024-6408: Luka XSS w wtyczce Slider by 10Web dla WordPress

Wtyczka Slider by 10Web dla WordPress przed 1.2.57 narażona na ataki XSS przez nieprawidłowe zabezpieczenie tytułów sliderów. Aktualizuj wtyczkę, aby zabezpieczyć stronę.

CVSS
5.4 MEDIUM
EPSS
31.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
slider

Co wiadomo

Wtyczka Slider by 10Web dla WordPress w wersjach przed 1.2.57 nie sanitizuje i nie zabezpiecza tytułów sliderów, co umożliwia użytkownikom z wysokimi uprawnieniami, takim jak redaktorzy, przeprowadzenie ataków Cross-Site Scripting (XSS), nawet gdy opcja unfiltered_html jest wyłączona.

Wpływ biznesowy

Atakujący z uprawnieniami redaktora lub wyższymi mogą wykorzystać lukę XSS do wstrzyknięcia złośliwego kodu, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub eskalacji uprawnień. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa swoich witryn WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Slider by 10Web i jej wdrożenie do wersji 1.2.57 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz uprawnienia użytkowników do minimum niezbędnego oraz monitoruj logi pod kątem podejrzanej aktywności. Przeprowadź również przegląd konfiguracji zabezpieczeń WordPress, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS