CVE-2024-10226: podatność Arconix Shortcodes na przechowywany XSS
Podatność XSS w wtyczce Arconix Shortcodes dla WordPressa umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- arconix shortcodes
Co wiadomo
Wtyczka Arconix Shortcodes dla WordPressa do wersji 2.1.13 włącznie zawiera podatność na przechowywany Cross-Site Scripting (XSS) poprzez shortcode 'box'. Problem wynika z niewystarczającej sanitacji i eskapowania danych wejściowych w atrybutach użytkownika, co umożliwia atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność pozwala na wykonanie złośliwego kodu JavaScript w kontekście przeglądarki użytkownika odwiedzającego zainfekowaną stronę, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych ataków. Operatorzy stron opartych na WordPress z tą wtyczką powinni traktować tę lukę poważnie, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami do edycji treści.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Arconix Shortcodes do wersji po 2.1.13, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do minimum, przeglądać logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Regularne monitorowanie i stosowanie najlepszych praktyk bezpieczeństwa WordPress jest kluczowe.