CVE-2024-0561: luka XSS w wtyczce Ultimate Posts Widget dla WordPress

Luka XSS w wtyczce Ultimate Posts Widget WordPress pozwala administratorom na ataki Stored XSS. Zalecana aktualizacja do wersji 2.3.1 lub nowszej.
CVE-2024-0561CVSS 5.4CMS

CVE-2024-0561: luka XSS w wtyczce Ultimate Posts Widget dla WordPress

Luka XSS w wtyczce Ultimate Posts Widget WordPress pozwala administratorom na ataki Stored XSS. Zalecana aktualizacja do wersji 2.3.1 lub nowszej.

CVSS
5.4 MEDIUM
EPSS
36.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
ultimate posts widget

Co wiadomo

Wtyczka Ultimate Posts Widget dla WordPress w wersjach przed 2.3.1 nieprawidłowo waliduje i nie zabezpiecza niektórych opcji widgetu, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków typu Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowiskach multisite.

Wpływ biznesowy

Luka umożliwia ataki XSS, które mogą prowadzić do przejęcia sesji administratora lub wstrzyknięcia złośliwego kodu, zagrażając integralności i bezpieczeństwu witryny. W środowiskach multisite, gdzie unfiltered_html jest zazwyczaj wyłączone, ryzyko nadal występuje, co może skutkować poważnymi konsekwencjami dla zarządzających infrastrukturą IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Ultimate Posts Widget do wersji 2.3.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo, należy regularnie przeglądać i stosować dostępne poprawki bezpieczeństwa od dostawcy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS