CVE-2024-9582: podatność Stored XSS w wtyczce Accordion Slider dla WordPress
Podatność Stored XSS w wtyczce Accordion Slider dla WordPress umożliwia wstrzyknięcie złośliwego kodu przez użytkowników z uprawnieniami Współpracownika i wyższymi.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- accordion slider
Co wiadomo
Wtyczka Accordion Slider dla WordPress do wersji 1.9.11 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez atrybut 'html' suwaka akordeonowego z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami Współpracownika lub wyższymi wstrzyknięcie złośliwego kodu, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań zagrażających bezpieczeństwu użytkowników i integralności witryny. Wykorzystanie tej luki wymaga jednak, aby administrator udostępnił dostęp do panelu wtyczki, co ogranicza ryzyko, ale nie eliminuje go całkowicie.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować ustawienia dostępu do panelu wtyczki Accordion Slider i ograniczyć je wyłącznie do zaufanych użytkowników. Zaleca się również aktualizację wtyczki do najnowszej wersji, jeśli dostępna, lub monitorowanie komunikatów producenta w celu uzyskania łatek. Dodatkowo warto przeprowadzić przegląd logów pod kątem podejrzanych działań oraz ograniczyć uprawnienia użytkowników do niezbędnego minimum.