CVE-2022-3829: podatność XSS w wtyczce Font Awesome 4 Menus dla WordPress
Font Awesome 4 Menus do WordPressa ma lukę XSS umożliwiającą ataki przez administratorów. Sprawdź aktualizacje i zabezpiecz swoją stronę.
- CVSS
- 4.8 MEDIUM
- EPSS
- 41.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- font awesome 4 menus
Co wiadomo
Wtyczka Font Awesome 4 Menus do WordPressa w wersjach do 4.7.0 nie sanitizuje i nie ucieka niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet gdy uprawnienie unfiltered_html jest wyłączone, np. w konfiguracji multisite.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny. Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do eskalacji ataku lub przejęcia kontroli nad stroną. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż unfiltered_html jest często wyłączone, a mimo to atak jest możliwy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Font Awesome 4 Menus u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo, należy rozważyć przegląd i wzmocnienie polityk bezpieczeństwa dotyczących wtyczek i uprawnień w WordPressie.