CVE-2024-10554: podatność WP-Advanced-Search wtyczki WordPress
Podatność XSS w WP-Advanced-Search przed 3.3.9.3 pozwala administratorom na ataki Stored XSS nawet przy wyłączonym unfiltered_html.
- CVSS
- 3.5 LOW
- EPSS
- 22.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp-advanced-search
Co wiadomo
Wtyczka WP-Advanced-Search dla WordPressa w wersjach przed 3.3.9.3 nie sanitizuje i nie ucieka niektórych ustawień, co może pozwolić użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.
Wpływ biznesowy
Podatność ta może prowadzić do wstrzyknięcia złośliwego kodu przez użytkowników z uprawnieniami administratora, co zagraża integralności i bezpieczeństwu witryny WordPress. Atakujący mogą wykorzystać tę lukę do przejęcia kontroli nad stroną lub kradzieży danych. W środowiskach multisite ryzyko jest szczególnie istotne, ponieważ ograniczenia unfiltered_html nie chronią przed tym atakiem.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WP-Advanced-Search do wersji 3.3.9.3 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do panelu administracyjnego wyłącznie do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przejrzeć konfigurację multisite i rozważyć dodatkowe zabezpieczenia przed XSS.