CVE-2024-9548: podatność Stored XSS w wtyczce SlimStat Analytics dla WordPress
Wtyczka SlimStat Analytics do WordPress ma podatność Stored XSS do wersji 5.2.6. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 40.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- slimstat analytics
Co wiadomo
Wtyczka SlimStat Analytics dla WordPress do wersji 5.2.6 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr resource. Luka wynika z niewystarczającej sanitacji i escapingu danych podczas logowania żądań odwiedzających, co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atak Stored XSS umożliwia wykonanie złośliwego kodu w przeglądarce użytkownika odwiedzającego zainfekowaną stronę, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub dalszych ataków na użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa i prywatności użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SlimStat Analytics u jej dostawcy i wdrożenie najnowszej wersji eliminującej podatność. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych żądań oraz priorytetyzować działania naprawcze. Warto również poinformować użytkowników o potencjalnym ryzyku.