CVE-2021-24567: podatność XSS w wtyczce Simple Post dla WordPress

Podatność XSS w wtyczce Simple Post dla WordPress umożliwia ataki uwierzytelnionych użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2021-24567CVSS 5.4CMS

CVE-2021-24567: podatność XSS w wtyczce Simple Post dla WordPress

Podatność XSS w wtyczce Simple Post dla WordPress umożliwia ataki uwierzytelnionych użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.4 MEDIUM
EPSS
40.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
simple post

Co wiadomo

Wtyczka Simple Post dla WordPress w wersjach do 1.1 nieprawidłowo przetwarza dane wprowadzane przez uwierzytelnionych użytkowników, co prowadzi do podatności typu Authenticated Stored Cross-Site Scripting (XSS). Dane tekstowe nie są odpowiednio oczyszczane ani zabezpieczane przed wyświetleniem w przeglądarce.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami uwierzytelnionego użytkownika wstrzyknięcie złośliwego kodu JavaScript, co może skutkować przejęciem sesji, manipulacją treścią strony lub innymi atakami na użytkowników i administratorów. Może to naruszyć integralność i bezpieczeństwo witryny oraz wpłynąć na zaufanie użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Simple Post u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo, należy rozważyć zastosowanie mechanizmów zabezpieczających przed XSS oraz przegląd konfiguracji bezpieczeństwa WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS