CVE-2024-9388: podatność w wtyczce Black Widgets For Elementor
Podatność XSS w wtyczce Black Widgets For Elementor umożliwia atakującym wstrzyknięcie złośliwych skryptów przez pliki SVG. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 22.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- black widgets for elementor
Co wiadomo
Wtyczka Black Widgets For Elementor dla WordPressa jest podatna na trwały Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG w wersjach do 1.3.7 włącznie. Atakujący z uprawnieniami co najmniej autora mogą wstrzykiwać złośliwe skrypty, które wykonują się przy dostępie do pliku SVG.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami autora lub wyższymi wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji użytkowników lub innych działań na stronach korzystających z podatnej wtyczki. Może to wpłynąć na bezpieczeństwo i reputację serwisu internetowego oraz wymagać pilnej reakcji ze strony administratorów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików SVG. Priorytetowo traktuj ocenę ryzyka i wdrażanie środków zaradczych.