CVE-2024-0561: luka XSS w wtyczce Ultimate Posts Widget dla WordPress
Luka XSS w wtyczce Ultimate Posts Widget WordPress pozwala administratorom na ataki Stored XSS. Zalecana aktualizacja do wersji 2.3.1 lub nowszej.
- CVSS
- 5.4 MEDIUM
- EPSS
- 36.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ultimate posts widget
Co wiadomo
Wtyczka Ultimate Posts Widget dla WordPress w wersjach przed 2.3.1 nieprawidłowo waliduje i nie zabezpiecza niektórych opcji widgetu, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków typu Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowiskach multisite.
Wpływ biznesowy
Luka umożliwia ataki XSS, które mogą prowadzić do przejęcia sesji administratora lub wstrzyknięcia złośliwego kodu, zagrażając integralności i bezpieczeństwu witryny. W środowiskach multisite, gdzie unfiltered_html jest zazwyczaj wyłączone, ryzyko nadal występuje, co może skutkować poważnymi konsekwencjami dla zarządzających infrastrukturą IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Ultimate Posts Widget do wersji 2.3.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo, należy regularnie przeglądać i stosować dostępne poprawki bezpieczeństwa od dostawcy.