CVE-2024-9898: podatność Stored XSS w wtyczce Parallax Image dla WordPress

Podatność Stored XSS w wtyczce Parallax Image dla WordPress umożliwia ataki skryptowe przez shortcode dd-parallax. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-9898CVSS 6.4Web

CVE-2024-9898: podatność Stored XSS w wtyczce Parallax Image dla WordPress

Podatność Stored XSS w wtyczce Parallax Image dla WordPress umożliwia ataki skryptowe przez shortcode dd-parallax. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
31.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
parallax image

Co wiadomo

Wtyczka Parallax Image dla WordPress do wersji 1.8 włącznie zawiera lukę Stored Cross-Site Scripting (XSS) w shortcode dd-parallax, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Luka ta pozwala na trwałe wstrzyknięcie złośliwego kodu JavaScript na strony internetowe, co może prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy IT powinni traktować tę podatność poważnie, zwłaszcza w środowiskach z wieloma użytkownikami posiadającymi uprawnienia do edycji treści.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Parallax Image u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych działań oraz przeglądać zawartość stron pod kątem nieautoryzowanych skryptów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS