CVE-2024-8985: Wrażliwość Stored XSS w wtyczce Social Proof Slider dla WordPress
Wtyczka Social Proof Slider dla WordPress do 2.2.4 ma lukę Stored XSS umożliwiającą atakującym wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Social Proof (Testimonial) Slider dla WordPress do wersji 2.2.4 zawiera lukę Stored Cross-Site Scripting (XSS) w shortcode spslider-block, wynikającą z niewystarczającej sanitacji i escapingu danych użytkownika. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Luka ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkowników odwiedzających zainfekowane strony, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący mogą wykorzystać ją do kradzieży sesji, manipulacji treścią lub rozprzestrzeniania złośliwego oprogramowania. Właściciele stron i administratorzy powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa aplikacji webowych opartych na WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Social Proof Slider i jej instalację, jeśli jest dostępna. W przypadku braku łatki warto ograniczyć uprawnienia użytkowników do minimum, zweryfikować i oczyścić treści wprowadzane przez użytkowników, a także monitorować logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall.