CVE-2024-9127: podatność Stored XSS w wtyczce Super Testimonials dla WordPress
Podatność Stored XSS w wtyczce Super Testimonials do WordPress umożliwia atakującym z uprawnieniami Contributor wstrzyknięcie złośliwego kodu. Zalecane aktualizacje i monitorowanie.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- super testimonials
Co wiadomo
Wtyczka Super Testimonials dla WordPress do wersji 3.0.0 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'alignment' z powodu niewystarczającej sanitacji danych wejściowych i braków w escapingu wyjścia. Atakujący z uprawnieniami co najmniej na poziomie Współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami Contributor i wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne ryzyko dla bezpieczeństwa aplikacji webowej i danych użytkowników.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Super Testimonials i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.