CVE-2024-8239: luka XSS w wtyczce Starbox dla WordPress
Wtyczka Starbox WordPress przed 3.5.3 narażona na ataki Stored XSS przez nieprawidłowe renderowanie URL profili społecznościowych.
- CVSS
- 5.4 MEDIUM
- EPSS
- 28.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- starbox
Co wiadomo
Wtyczka Starbox dla WordPress w wersjach przed 3.5.3 nieprawidłowo renderuje adresy URL profili w mediach społecznościowych w określonych kontekstach, co może umożliwić użytkownikom z rolą co najmniej współtwórcy przeprowadzenie ataków typu Stored XSS.
Wpływ biznesowy
Luka ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript na stronach WordPress wykorzystujących wtyczkę Starbox, co zagraża bezpieczeństwu użytkowników i integralności witryny. Ataki XSS mogą skutkować kradzieżą sesji, manipulacją treścią lub innymi działaniami szkodliwymi dla reputacji i funkcjonowania serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Starbox do wersji 3.5.3 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz prawa użytkowników do roli współtwórcy oraz monitoruj logi pod kątem podejrzanej aktywności. Przeanalizuj użycie shortcode starbox na stronach i rozważ tymczasowe jego wyłączenie.