CVE-2024-0688: podatność Stored XSS w wtyczce WebSub dla WordPress
Podatność Stored XSS w wtyczce WebSub dla WordPress do wersji 3.1.4 umożliwia ataki przez wstrzyknięcie skryptów przez administratorów.
- CVSS
- 4.4 MEDIUM
- EPSS
- 22.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- websub
Co wiadomo
Wtyczka WebSub (dawniej PubSubHubbub) dla WordPress do wersji 3.1.4 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez ustawienia wtyczki z powodu niewystarczającej sanitizacji i escapingu danych wejściowych. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron.
Wpływ biznesowy
Podatność ta pozwala administratorom złośliwym na wstrzyknięcie i wykonanie dowolnych skryptów w panelu WordPress, co może prowadzić do przejęcia kontroli nad witryną, kradzieży danych lub dalszej eskalacji ataku. Właściciele infrastruktury powinni zwrócić uwagę na potencjalne ryzyko związane z dostępem administratorów i monitorować aktywność wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WebSub u dostawcy oraz ich wdrożenie. W międzyczasie ograniczyć dostęp administratorów do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.