CVE-2024-6850: luka XSS w wtyczce Carousel Slider dla WordPress

Wtyczka Carousel Slider przed 2.2.4 umożliwia ataki XSS użytkownikom z wysokimi uprawnieniami. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-6850CVSS 4.8CMS

CVE-2024-6850: luka XSS w wtyczce Carousel Slider dla WordPress

Wtyczka Carousel Slider przed 2.2.4 umożliwia ataki XSS użytkownikom z wysokimi uprawnieniami. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
4.8 MEDIUM
EPSS
24.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
carousel slider

Co wiadomo

Wtyczka Carousel Slider dla WordPress w wersjach przed 2.2.4 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. redaktorom, przeprowadzenie ataków Cross-Site Scripting (XSS), nawet gdy opcja unfiltered_html jest wyłączona.

Wpływ biznesowy

Luka ta może pozwolić na wykonanie złośliwego kodu JavaScript przez użytkowników z uprawnieniami edytora, co może prowadzić do przejęcia sesji, manipulacji zawartością strony lub innych ataków skierowanych na użytkowników i administratorów. W środowiskach CMS, gdzie wielu użytkowników ma różne poziomy dostępu, taka luka zwiększa ryzyko naruszenia integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Carousel Slider do wersji 2.2.4 lub nowszej udostępnionej przez autora. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeglądać i weryfikować ustawienia wtyczki pod kątem potencjalnie niebezpiecznych wartości.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS