CVE-2024-6850: luka XSS w wtyczce Carousel Slider dla WordPress
Wtyczka Carousel Slider przed 2.2.4 umożliwia ataki XSS użytkownikom z wysokimi uprawnieniami. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 24.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- carousel slider
Co wiadomo
Wtyczka Carousel Slider dla WordPress w wersjach przed 2.2.4 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. redaktorom, przeprowadzenie ataków Cross-Site Scripting (XSS), nawet gdy opcja unfiltered_html jest wyłączona.
Wpływ biznesowy
Luka ta może pozwolić na wykonanie złośliwego kodu JavaScript przez użytkowników z uprawnieniami edytora, co może prowadzić do przejęcia sesji, manipulacji zawartością strony lub innych ataków skierowanych na użytkowników i administratorów. W środowiskach CMS, gdzie wielu użytkowników ma różne poziomy dostępu, taka luka zwiększa ryzyko naruszenia integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Carousel Slider do wersji 2.2.4 lub nowszej udostępnionej przez autora. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeglądać i weryfikować ustawienia wtyczki pod kątem potencjalnie niebezpiecznych wartości.