支持本站 — 捐款将帮助我们持续运营

目标:1000 元,已筹:752

75.2%
一、 漏洞 CVE-2024-47374 基础信息
漏洞信息
                                        # WordPress LiteSpeed Cache 插件 <= 6.5.0.2 - 跨站脚本(XSS)漏洞

## 概述
LiteSpeed Technologies LiteSpeed Cache 存在 Improper Neutralization of Input During Web Page Generation 漏洞(即 XSS 或 “跨站脚本攻击”),允许存储型 XSS 攻击。

## 影响版本
LiteSpeed Cache 版本从 n/a 至 6.5.0.2。

## 细节
该漏洞源于输入在网页生成过程中未被正确中和,导致存储型 XSS 攻击,攻击者可以通过注入恶意脚本来执行恶意操作。

## 影响
此漏洞允许攻击者在受影响的应用中存储恶意脚本,进而执行跨站脚本攻击,危害用户信息安全。
                                        
神龙判断

是否为 Web 类漏洞:

判断理由:

是。这个漏洞存在于LiteSpeed Technologies LiteSpeed Cache的Web服务端,允许攻击者通过存储型跨站脚本(Stored XSS)注入恶意脚本,当其他用户访问包含恶意脚本的页面时,脚本会在用户的浏览器中执行,从而可能泄露用户信息或执行其他恶意操作。此漏洞影响从版本n/a至6.5.0.2的LiteSpeed Cache。
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
WordPress LiteSpeed Cache plugin <= 6.5.0.2 - Cross Site Scripting (XSS) vulnerability
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in LiteSpeed Technologies LiteSpeed Cache allows Stored XSS.This issue affects LiteSpeed Cache: from n/a through 6.5.0.2.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L
来源:美国国家漏洞数据库 NVD
漏洞类别
在Web页面生成时对输入的转义处理不恰当(跨站脚本)
来源:美国国家漏洞数据库 NVD
漏洞标题
WordPress plugin LiteSpeed Cache 跨站脚本漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
WordPress和WordPress plugin都是WordPress基金会的产品。WordPress是一套使用PHP语言开发的博客平台。该平台支持在PHP和MySQL的服务器上架设个人博客网站。WordPress plugin是一个应用插件。 WordPress plugin LiteSpeed Cache 6.5.0.2版本及之前版本存在跨站脚本漏洞,该漏洞源于网页生成过程中输入中和不当,导致跨站脚本漏洞。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
跨站脚本
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2024-47374 的公开POC
#POC 描述源链接神龙链接
1LiteSpeed Technologies LiteSpeed Cache versions up to 6.5.0.2 contain a stored cross-site scripting caused by improper input neutralization during web page generation, letting attackers execute malicious scripts in victim browsers, exploit requires storing malicious input. https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2024/CVE-2024-47374.yamlPOC详情
三、漏洞 CVE-2024-47374 的情报信息
  • 标题: WordPress LiteSpeed Cache plugin <= 6.5.0.2 - Cross Site Scripting (XSS) vulnerability - Patchstack -- 🔗来源链接

    标签:vdb-entry

    神龙速读:
                                            从这个网页截图中,可以获取到以下关于漏洞的关键信息:
    
    1. **漏洞描述**:
       - **插件名称**:WordPress LiteSpeed Cache Plugin
       - **版本范围**:<= 6.5.0.2
       - **漏洞类型**:Cross Site Scripting (XSS)
       - **严重性**:Medium priority
       - **CVSS评分**:7.1
    
    2. **风险**:
       - 这个漏洞是中等危险的,预计会被利用。
    
    3. **解决方案**:
       - **自动缓解**:Patchstack已发布虚拟补丁,直到您更新到6.5.1或更高版本。
       - **更新到6.5.1或更高版本**:更新到6.5.1或更高版本以移除漏洞。Patchstack用户可以开启自动更新功能。
    
    4. **详细信息**:
       - **受影响的软件**:LiteSpeed Cache
       - **受影响的版本**:<= 6.5.0.2
       - **修复版本**:6.5.1
    
    5. **时间线**:
       - **报告时间**:2024年9月24日
       - **早期警告发送**:2024年9月30日
       - **发布**:2024年10月2日
    
    6. **其他信息**:
       - **联系信息**:如果您有额外信息或问题,请联系我们。
       - **订阅**:每周的WordPress安全情报将通过电子邮件发送给您。
    
    这些信息可以帮助用户了解漏洞的详细情况、风险和解决方案。
                                            
    WordPress LiteSpeed Cache plugin <= 6.5.0.2 - Cross Site Scripting (XSS) vulnerability - Patchstack
  • https://nvd.nist.gov/vuln/detail/CVE-2024-47374
四、漏洞 CVE-2024-47374 的评论

暂无评论


发表评论