CVE-2024-10554: podatność WP-Advanced-Search wtyczki WordPress

Podatność XSS w WP-Advanced-Search przed 3.3.9.3 pozwala administratorom na ataki Stored XSS nawet przy wyłączonym unfiltered_html.
CVE-2024-10554CVSS 3.5CMS

CVE-2024-10554: podatność WP-Advanced-Search wtyczki WordPress

Podatność XSS w WP-Advanced-Search przed 3.3.9.3 pozwala administratorom na ataki Stored XSS nawet przy wyłączonym unfiltered_html.

CVSS
3.5 LOW
EPSS
22.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp-advanced-search

Co wiadomo

Wtyczka WP-Advanced-Search dla WordPressa w wersjach przed 3.3.9.3 nie sanitizuje i nie ucieka niektórych ustawień, co może pozwolić użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.

Wpływ biznesowy

Podatność ta może prowadzić do wstrzyknięcia złośliwego kodu przez użytkowników z uprawnieniami administratora, co zagraża integralności i bezpieczeństwu witryny WordPress. Atakujący mogą wykorzystać tę lukę do przejęcia kontroli nad stroną lub kradzieży danych. W środowiskach multisite ryzyko jest szczególnie istotne, ponieważ ograniczenia unfiltered_html nie chronią przed tym atakiem.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WP-Advanced-Search do wersji 3.3.9.3 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do panelu administracyjnego wyłącznie do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przejrzeć konfigurację multisite i rozważyć dodatkowe zabezpieczenia przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS