CVE-2024-10510: podatność Stored XSS w wtyczce adBuddy (adblocker detection) dla WordPress

Wtyczka adBuddy+ do WordPressa ma lukę XSS umożliwiającą ataki przez administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-10510CVSS 4.8CMS

CVE-2024-10510: podatność Stored XSS w wtyczce adBuddy (adblocker detection) dla WordPress

Wtyczka adBuddy+ do WordPressa ma lukę XSS umożliwiającą ataki przez administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.8 MEDIUM
EPSS
29.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
adbuddy\ \(adblocker detection\)

Co wiadomo

Wtyczka adBuddy+ (AdBlocker Detection) do WordPressa w wersjach do 1.1.3 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków Stored Cross-Site Scripting nawet przy wyłączonej funkcji unfiltered_html, np. w konfiguracji multisite.

Wpływ biznesowy

Podatność ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript przez uprawnionych użytkowników, co zagraża integralności i bezpieczeństwu witryny oraz danych użytkowników. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż atak może rozprzestrzenić się na wiele podstron. Operatorzy powinni traktować tę lukę jako średniego ryzyka i odpowiednio ją monitorować.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki adBuddy+ u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć liczbę użytkowników z uprawnieniami administratora, przejrzeć logi pod kątem podejrzanych działań oraz stosować zasady minimalizacji uprawnień. Monitorowanie i audyt konfiguracji multisite również pomogą ograniczyć potencjalne skutki ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS