CVE-2024-10151: podatność Auto iFrame umożliwiająca ataki XSS
Podatność XSS w wtyczce Auto iFrame WordPress przed wersją 2.0 umożliwia ataki przez użytkowników z rolą współautora i wyższą. Zalecana aktualizacja.
- CVSS
- 5.4 MEDIUM
- EPSS
- 21.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- auto iframe
Co wiadomo
Wtyczka Auto iFrame dla WordPress w wersjach przed 2.0 nie waliduje i nie oczyszcza niektórych atrybutów shortcode przed ich wyświetleniem, co może pozwolić użytkownikom z rolą współautora i wyższą na przeprowadzenie trwałych ataków Cross-Site Scripting (XSS).
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu JavaScript w kontekście strony, co zagraża bezpieczeństwu użytkowników i integralności witryny. Atakujący mogą wykorzystać ją do kradzieży danych sesji, manipulacji treścią lub rozprzestrzeniania złośliwego oprogramowania. Operatorzy stron opartych na WordPress powinni zwrócić uwagę na potencjalne ryzyko dla swoich systemów i użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Auto iFrame do wersji 2.0 lub nowszej, w której podatność została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo należy przeprowadzić przegląd i weryfikację używanych shortcode'ów w treściach strony.