CVE-2024-0630: podatność Stored XSS w wtyczce WP RSS Aggregator
Podatność Stored XSS w wtyczce WP RSS Aggregator do wersji 4.23.4 umożliwia ataki administratorom na instalacje multisite WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.4 MEDIUM
- EPSS
- 30.72%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp rss aggregator
Co wiadomo
Wtyczka WP RSS Aggregator dla WordPressa do wersji 4.23.4 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji i escapingu danych RSS. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron.
Wpływ biznesowy
Podatność dotyczy instalacji multisite oraz tych, gdzie opcja unfiltered_html jest wyłączona. Może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i integralności serwisu. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko eskalacji ataków wewnętrznych i utraty kontroli nad stronami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki w środowiskach multisite lub tam, gdzie unfiltered_html jest wyłączone.