CVE-2024-10510: podatność Stored XSS w wtyczce adBuddy (adblocker detection) dla WordPress
Wtyczka adBuddy+ do WordPressa ma lukę XSS umożliwiającą ataki przez administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.8 MEDIUM
- EPSS
- 29.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- adbuddy\ \(adblocker detection\)
Co wiadomo
Wtyczka adBuddy+ (AdBlocker Detection) do WordPressa w wersjach do 1.1.3 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków Stored Cross-Site Scripting nawet przy wyłączonej funkcji unfiltered_html, np. w konfiguracji multisite.
Wpływ biznesowy
Podatność ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript przez uprawnionych użytkowników, co zagraża integralności i bezpieczeństwu witryny oraz danych użytkowników. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż atak może rozprzestrzenić się na wiele podstron. Operatorzy powinni traktować tę lukę jako średniego ryzyka i odpowiednio ją monitorować.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki adBuddy+ u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć liczbę użytkowników z uprawnieniami administratora, przejrzeć logi pod kątem podejrzanych działań oraz stosować zasady minimalizacji uprawnień. Monitorowanie i audyt konfiguracji multisite również pomogą ograniczyć potencjalne skutki ataku.