CVE-2024-9582: podatność Stored XSS w wtyczce Accordion Slider dla WordPress

Podatność Stored XSS w wtyczce Accordion Slider dla WordPress umożliwia wstrzyknięcie złośliwego kodu przez użytkowników z uprawnieniami Współpracownika i wyższymi.
CVE-2024-9582CVSS 6.4CMS

CVE-2024-9582: podatność Stored XSS w wtyczce Accordion Slider dla WordPress

Podatność Stored XSS w wtyczce Accordion Slider dla WordPress umożliwia wstrzyknięcie złośliwego kodu przez użytkowników z uprawnieniami Współpracownika i wyższymi.

CVSS
6.4 MEDIUM
EPSS
17.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
accordion slider

Co wiadomo

Wtyczka Accordion Slider dla WordPress do wersji 1.9.11 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez atrybut 'html' suwaka akordeonowego z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami Współpracownika lub wyższymi wstrzyknięcie złośliwego kodu, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań zagrażających bezpieczeństwu użytkowników i integralności witryny. Wykorzystanie tej luki wymaga jednak, aby administrator udostępnił dostęp do panelu wtyczki, co ogranicza ryzyko, ale nie eliminuje go całkowicie.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować ustawienia dostępu do panelu wtyczki Accordion Slider i ograniczyć je wyłącznie do zaufanych użytkowników. Zaleca się również aktualizację wtyczki do najnowszej wersji, jeśli dostępna, lub monitorowanie komunikatów producenta w celu uzyskania łatek. Dodatkowo warto przeprowadzić przegląd logów pod kątem podejrzanych działań oraz ograniczyć uprawnienia użytkowników do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS