CVE-2024-10631: podatność XSS w wtyczce Countdown Timer dla WordPress Block Editor
Podatność XSS w wtyczce Countdown Timer dla WordPress Block Editor umożliwia ataki przez użytkowników z rolą współtwórcy i wyższą. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 16.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- countdown timer for wordpress block editor
Co wiadomo
Wtyczka Countdown Timer dla WordPress Block Editor do wersji 1.0.5 nieprawidłowo waliduje i nie zabezpiecza niektórych opcji bloku przed wyświetleniem, co umożliwia użytkownikom z rolą współtwórcy i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Podatność ta może pozwolić na wstrzyknięcie złośliwego kodu JavaScript przez użytkowników z uprawnieniami współtwórcy i wyższymi, co zagraża bezpieczeństwu witryny oraz danych jej użytkowników. Ataki XSS mogą prowadzić do przejęcia sesji, defacementu strony lub innych działań szkodliwych dla reputacji i integralności serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.