CVE-2022-3829: podatność XSS w wtyczce Font Awesome 4 Menus dla WordPress

Font Awesome 4 Menus do WordPressa ma lukę XSS umożliwiającą ataki przez administratorów. Sprawdź aktualizacje i zabezpiecz swoją stronę.
CVE-2022-3829CVSS 4.8CMS

CVE-2022-3829: podatność XSS w wtyczce Font Awesome 4 Menus dla WordPress

Font Awesome 4 Menus do WordPressa ma lukę XSS umożliwiającą ataki przez administratorów. Sprawdź aktualizacje i zabezpiecz swoją stronę.

CVSS
4.8 MEDIUM
EPSS
41.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
font awesome 4 menus

Co wiadomo

Wtyczka Font Awesome 4 Menus do WordPressa w wersjach do 4.7.0 nie sanitizuje i nie ucieka niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet gdy uprawnienie unfiltered_html jest wyłączone, np. w konfiguracji multisite.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny. Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do eskalacji ataku lub przejęcia kontroli nad stroną. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż unfiltered_html jest często wyłączone, a mimo to atak jest możliwy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Font Awesome 4 Menus u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo, należy rozważyć przegląd i wzmocnienie polityk bezpieczeństwa dotyczących wtyczek i uprawnień w WordPressie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS