CVE-2024-8239: luka XSS w wtyczce Starbox dla WordPress

Wtyczka Starbox WordPress przed 3.5.3 narażona na ataki Stored XSS przez nieprawidłowe renderowanie URL profili społecznościowych.
CVE-2024-8239CVSS 5.4CMS

CVE-2024-8239: luka XSS w wtyczce Starbox dla WordPress

Wtyczka Starbox WordPress przed 3.5.3 narażona na ataki Stored XSS przez nieprawidłowe renderowanie URL profili społecznościowych.

CVSS
5.4 MEDIUM
EPSS
28.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
starbox

Co wiadomo

Wtyczka Starbox dla WordPress w wersjach przed 3.5.3 nieprawidłowo renderuje adresy URL profili w mediach społecznościowych w określonych kontekstach, co może umożliwić użytkownikom z rolą co najmniej współtwórcy przeprowadzenie ataków typu Stored XSS.

Wpływ biznesowy

Luka ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript na stronach WordPress wykorzystujących wtyczkę Starbox, co zagraża bezpieczeństwu użytkowników i integralności witryny. Ataki XSS mogą skutkować kradzieżą sesji, manipulacją treścią lub innymi działaniami szkodliwymi dla reputacji i funkcjonowania serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Starbox do wersji 3.5.3 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz prawa użytkowników do roli współtwórcy oraz monitoruj logi pod kątem podejrzanej aktywności. Przeanalizuj użycie shortcode starbox na stronach i rozważ tymczasowe jego wyłączenie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS