CVE-2024-10484: podatność Stored XSS w wtyczce Spectra dla WordPress

Wtyczka Spectra do WordPressa ma podatność Stored XSS w widżecie 'Team' do wersji 2.16.2. Zalecana aktualizacja i ograniczenie uprawnień użytkowników.
CVE-2024-10484CVSS 6.4CMS

CVE-2024-10484: podatność Stored XSS w wtyczce Spectra dla WordPress

Wtyczka Spectra do WordPressa ma podatność Stored XSS w widżecie 'Team' do wersji 2.16.2. Zalecana aktualizacja i ograniczenie uprawnień użytkowników.

CVSS
6.4 MEDIUM
EPSS
21.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
spectra

Co wiadomo

Wtyczka Spectra – WordPress Gutenberg Blocks do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) w widżecie 'Team' we wszystkich wersjach do 2.16.2 włącznie. Problem wynika z niewystarczającej sanitacji i eskapowania danych wejściowych dostarczanych przez użytkowników, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach WordPressa, co może prowadzić do kradzieży danych sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i administratorów. W środowiskach biznesowych może to skutkować naruszeniem bezpieczeństwa danych oraz utratą zaufania klientów.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Spectra i zaktualizować ją do najnowszej dostępnej wersji, w której problem został załatany. W przypadku braku dostępnej aktualizacji zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanych działań oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS