CVE-2024-0688: podatność Stored XSS w wtyczce WebSub dla WordPress

Podatność Stored XSS w wtyczce WebSub dla WordPress do wersji 3.1.4 umożliwia ataki przez wstrzyknięcie skryptów przez administratorów.
CVE-2024-0688CVSS 4.4CMS

CVE-2024-0688: podatność Stored XSS w wtyczce WebSub dla WordPress

Podatność Stored XSS w wtyczce WebSub dla WordPress do wersji 3.1.4 umożliwia ataki przez wstrzyknięcie skryptów przez administratorów.

CVSS
4.4 MEDIUM
EPSS
22.65%
Aktywnie wykorzystywana
brak w KEV
Produkt
websub

Co wiadomo

Wtyczka WebSub (dawniej PubSubHubbub) dla WordPress do wersji 3.1.4 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez ustawienia wtyczki z powodu niewystarczającej sanitizacji i escapingu danych wejściowych. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron.

Wpływ biznesowy

Podatność ta pozwala administratorom złośliwym na wstrzyknięcie i wykonanie dowolnych skryptów w panelu WordPress, co może prowadzić do przejęcia kontroli nad witryną, kradzieży danych lub dalszej eskalacji ataku. Właściciele infrastruktury powinni zwrócić uwagę na potencjalne ryzyko związane z dostępem administratorów i monitorować aktywność wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WebSub u dostawcy oraz ich wdrożenie. W międzyczasie ograniczyć dostęp administratorów do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS