CVE-2024-10484: podatność Stored XSS w wtyczce Spectra dla WordPress
Wtyczka Spectra do WordPressa ma podatność Stored XSS w widżecie 'Team' do wersji 2.16.2. Zalecana aktualizacja i ograniczenie uprawnień użytkowników.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- spectra
Co wiadomo
Wtyczka Spectra – WordPress Gutenberg Blocks do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) w widżecie 'Team' we wszystkich wersjach do 2.16.2 włącznie. Problem wynika z niewystarczającej sanitacji i eskapowania danych wejściowych dostarczanych przez użytkowników, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach WordPressa, co może prowadzić do kradzieży danych sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i administratorów. W środowiskach biznesowych może to skutkować naruszeniem bezpieczeństwa danych oraz utratą zaufania klientów.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Spectra i zaktualizować ją do najnowszej dostępnej wersji, w której problem został załatany. W przypadku braku dostępnej aktualizacji zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanych działań oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS.