CVE-2024-0249: podatność XSS w wtyczce Advanced Schedule Posts dla WordPress
Podatność XSS w wtyczce Advanced Schedule Posts do WordPressa umożliwia ataki na administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.1 HIGH
- EPSS
- 18.2%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- advanced schedule posts
Co wiadomo
Wtyczka Advanced Schedule Posts do WordPressa w wersjach do 2.1.8 nie sanitizuje poprawnie parametru przed jego wyświetleniem, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atakujący mogą wykorzystać tę lukę przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.
Wpływ biznesowy
Podatność XSS może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratorów, co może prowadzić do przejęcia kontroli nad panelem zarządzania witryną. To z kolei zagraża integralności i bezpieczeństwu całej infrastruktury CMS opartej na WordPressie z zainstalowaną wtyczką Advanced Schedule Posts.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki Advanced Schedule Posts i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych aktywności oraz przegląd konfiguracji zabezpieczeń. Priorytetem jest szybka reakcja, aby zminimalizować ryzyko wykorzystania luki.