CVE-2024-10151: podatność Auto iFrame umożliwiająca ataki XSS

Podatność XSS w wtyczce Auto iFrame WordPress przed wersją 2.0 umożliwia ataki przez użytkowników z rolą współautora i wyższą. Zalecana aktualizacja.
CVE-2024-10151CVSS 5.4CMS

CVE-2024-10151: podatność Auto iFrame umożliwiająca ataki XSS

Podatność XSS w wtyczce Auto iFrame WordPress przed wersją 2.0 umożliwia ataki przez użytkowników z rolą współautora i wyższą. Zalecana aktualizacja.

CVSS
5.4 MEDIUM
EPSS
21.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
auto iframe

Co wiadomo

Wtyczka Auto iFrame dla WordPress w wersjach przed 2.0 nie waliduje i nie oczyszcza niektórych atrybutów shortcode przed ich wyświetleniem, co może pozwolić użytkownikom z rolą współautora i wyższą na przeprowadzenie trwałych ataków Cross-Site Scripting (XSS).

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu JavaScript w kontekście strony, co zagraża bezpieczeństwu użytkowników i integralności witryny. Atakujący mogą wykorzystać ją do kradzieży danych sesji, manipulacji treścią lub rozprzestrzeniania złośliwego oprogramowania. Operatorzy stron opartych na WordPress powinni zwrócić uwagę na potencjalne ryzyko dla swoich systemów i użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Auto iFrame do wersji 2.0 lub nowszej, w której podatność została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo należy przeprowadzić przegląd i weryfikację używanych shortcode'ów w treściach strony.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS