CVE-2024-10152: podatność XSS w wtyczce Simple Certain Time to Show Content dla WordPress
Wtyczka Simple Certain Time to Show Content dla WordPress ma podatność XSS umożliwiającą ataki na administratorów. Zalecana szybka aktualizacja.
- CVSS
- 7.1 HIGH
- EPSS
- 45.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- simple certain time to show content
Co wiadomo
Wtyczka Simple Certain Time to Show Content dla WordPress w wersjach przed 1.3.1 nie sanitizuje i nie zabezpiecza odpowiednio parametru przed jego wyświetleniem na stronie, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atakujący mogą wykorzystać tę lukę przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.
Wpływ biznesowy
Podatność XSS o wysokim poziomie zagrożenia może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratorów WordPress, co może prowadzić do przejęcia kontroli nad witryną lub eskalacji uprawnień. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę priorytetowo, zwłaszcza jeśli wtyczka jest aktywna i dostępna dla użytkowników z wysokimi uprawnieniami.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Simple Certain Time to Show Content do wersji 1.3.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo, należy regularnie przeglądać i stosować zalecenia bezpieczeństwa od dostawcy wtyczki.