CVE-2024-0249: podatność XSS w wtyczce Advanced Schedule Posts dla WordPress

Podatność XSS w wtyczce Advanced Schedule Posts do WordPressa umożliwia ataki na administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-0249CVSS 7.1CMS

CVE-2024-0249: podatność XSS w wtyczce Advanced Schedule Posts dla WordPress

Podatność XSS w wtyczce Advanced Schedule Posts do WordPressa umożliwia ataki na administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.1 HIGH
EPSS
18.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
advanced schedule posts

Co wiadomo

Wtyczka Advanced Schedule Posts do WordPressa w wersjach do 2.1.8 nie sanitizuje poprawnie parametru przed jego wyświetleniem, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atakujący mogą wykorzystać tę lukę przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.

Wpływ biznesowy

Podatność XSS może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratorów, co może prowadzić do przejęcia kontroli nad panelem zarządzania witryną. To z kolei zagraża integralności i bezpieczeństwu całej infrastruktury CMS opartej na WordPressie z zainstalowaną wtyczką Advanced Schedule Posts.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki Advanced Schedule Posts i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych aktywności oraz przegląd konfiguracji zabezpieczeń. Priorytetem jest szybka reakcja, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS