CVE-2024-0852: podatność Stored XSS w wtyczce coreActivity dla WordPress
Wtyczka coreActivity do WordPressa przed 1.8.1 umożliwia atak Stored XSS na administratorów. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 44.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- coreactivity
Co wiadomo
Wtyczka coreActivity do WordPressa w wersjach przed 1.8.1 nieprawidłowo obsługuje dane żądań w panelu administratora, co umożliwia nieautoryzowanym użytkownikom przeprowadzenie ataku Stored XSS na konta o wysokich uprawnieniach, takie jak administratorzy.
Wpływ biznesowy
Atak Stored XSS może prowadzić do przejęcia sesji administratora, modyfikacji ustawień witryny lub wstrzyknięcia złośliwego kodu, co zagraża integralności i bezpieczeństwu serwisu. Operatorzy IT powinni traktować tę lukę jako poważne zagrożenie, szczególnie w środowiskach z wieloma użytkownikami o wysokich uprawnieniach.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki coreActivity do wersji 1.8.1 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administratora oraz monitoruj logi pod kątem podejrzanych aktywności. Przeanalizuj i zweryfikuj wszystkie dane wejściowe wyświetlane w panelu, aby ograniczyć ryzyko ataku.