Wrażliwość Stored XSS w wtyczce WP Team – WordPress Team Member do wersji 1.1.4

Podatność Stored XSS w wtyczce WP Team WordPress do wersji 1.1.4 pozwala na wstrzyknięcie złośliwego kodu przez użytkowników z uprawnieniami współpracownika i wyższymi.
CVE-2024-10223CVSS 6.4CMS

Wrażliwość Stored XSS w wtyczce WP Team – WordPress Team Member do wersji 1.1.4

Podatność Stored XSS w wtyczce WP Team WordPress do wersji 1.1.4 pozwala na wstrzyknięcie złośliwego kodu przez użytkowników z uprawnieniami współpracownika i wyższymi.

CVSS
6.4 MEDIUM
EPSS
24.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Team – WordPress Team Member do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode htteamember we wszystkich wersjach do 1.1.4 włącznie. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współpracownika i wyższymi wstrzykiwanie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to obniżyć zaufanie do serwisu i narazić na ryzyko dane użytkowników oraz integralność witryny.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki WP Team – WordPress Team Member i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd i oczyszczenie istniejących treści generowanych przez shortcode htteamember. Warto także rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS