CVE-2024-10632: luka XSS w wtyczce Nokaut Offers Box dla WordPress

Wtyczka Nokaut Offers Box do WordPress ma lukę XSS pozwalającą administratorom na ataki Stored XSS. Zalecana szybka aktualizacja.
CVE-2024-10632CVSS 4.8CMS

CVE-2024-10632: luka XSS w wtyczce Nokaut Offers Box dla WordPress

Wtyczka Nokaut Offers Box do WordPress ma lukę XSS pozwalającą administratorom na ataki Stored XSS. Zalecana szybka aktualizacja.

CVSS
4.8 MEDIUM
EPSS
19.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
nokaut offers box

Co wiadomo

Wtyczka Nokaut Offers Box do WordPress w wersjach do 1.4.0 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowisku multisite.

Wpływ biznesowy

Luka ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript w panelu administracyjnym WordPress, co zagraża bezpieczeństwu witryny i danych użytkowników. Atakujący z uprawnieniami administratora mogą wykorzystać tę podatność do eskalacji ataków, kradzieży sesji lub manipulacji treścią. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla integralności i poufności systemu.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Nokaut Offers Box do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do panelu administracyjnego wyłącznie do zaufanych użytkowników, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz monitorować środowisko pod kątem nietypowych zachowań. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS