CVE-2024-8442: podatność Stored XSS w wtyczce Prime Slider dla WordPress
Podatność Stored XSS w wtyczce Prime Slider dla WordPress umożliwia ataki przez widget Blog. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- prime slider
Co wiadomo
Wtyczka Prime Slider – Addons For Elementor do WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez widget Blog w wersjach do 3.15.18 włącznie. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonają się u innych użytkowników odwiedzających zainfekowane strony. Może to prowadzić do kradzieży sesji, przejęcia kont lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami edycji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Prime Slider u dostawcy i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, szczególnie poziom współtwórcy i wyżej. Dodatkowo warto przejrzeć logi serwera pod kątem podejrzanych działań oraz monitorować witrynę pod kątem nietypowego zachowania.