CVE-2024-0632: Stored XSS w wtyczce Automatic Translator with Google Translate dla WordPress
Luka Stored XSS w wtyczce Automatic Translator for WordPress do 1.5.4 umożliwia ataki na multisite z wyłączonym unfiltered_html.
- CVSS
- 4.4 MEDIUM
- EPSS
- 19.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Automatic Translator with Google Translate dla WordPress do wersji 1.5.4 włącznie zawiera lukę typu Stored Cross-Site Scripting w ustawieniach czcionki niestandardowej. Luka pozwala administratorom na wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony, dotyczy instalacji multisite i tam, gdzie wyłączono unfiltered_html.
Wpływ biznesowy
Luka umożliwia atakującym z uprawnieniami administratora wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach WordPress, co może prowadzić do przejęcia sesji, manipulacji zawartością lub innych działań szkodliwych dla użytkowników i właścicieli serwisów. Zagrożenie dotyczy głównie instalacji multisite oraz środowisk z wyłączoną opcją unfiltered_html, co ogranicza zakres potencjalnych ataków.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia administratorów oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo, jeśli to możliwe, rozważyć włączenie opcji unfiltered_html lub inne metody ograniczające możliwość wstrzyknięć kodu.