CVE-2024-10632: luka XSS w wtyczce Nokaut Offers Box dla WordPress
Wtyczka Nokaut Offers Box do WordPress ma lukę XSS pozwalającą administratorom na ataki Stored XSS. Zalecana szybka aktualizacja.
- CVSS
- 4.8 MEDIUM
- EPSS
- 19.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- nokaut offers box
Co wiadomo
Wtyczka Nokaut Offers Box do WordPress w wersjach do 1.4.0 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowisku multisite.
Wpływ biznesowy
Luka ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript w panelu administracyjnym WordPress, co zagraża bezpieczeństwu witryny i danych użytkowników. Atakujący z uprawnieniami administratora mogą wykorzystać tę podatność do eskalacji ataków, kradzieży sesji lub manipulacji treścią. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla integralności i poufności systemu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Nokaut Offers Box do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do panelu administracyjnego wyłącznie do zaufanych użytkowników, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz monitorować środowisko pod kątem nietypowych zachowań. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.