CVE-2024-9898: podatność Stored XSS w wtyczce Parallax Image dla WordPress
Podatność Stored XSS w wtyczce Parallax Image dla WordPress umożliwia ataki skryptowe przez shortcode dd-parallax. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 31.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- parallax image
Co wiadomo
Wtyczka Parallax Image dla WordPress do wersji 1.8 włącznie zawiera lukę Stored Cross-Site Scripting (XSS) w shortcode dd-parallax, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Luka ta pozwala na trwałe wstrzyknięcie złośliwego kodu JavaScript na strony internetowe, co może prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy IT powinni traktować tę podatność poważnie, zwłaszcza w środowiskach z wieloma użytkownikami posiadającymi uprawnienia do edycji treści.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Parallax Image u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych działań oraz przeglądać zawartość stron pod kątem nieautoryzowanych skryptów.