CVE-2024-10639: podatność XSS w wtyczce Auto Prune Posts dla WordPress

Podatność XSS w wtyczce Auto Prune Posts WordPress przed 3.0.0 pozwala administratorom na ataki Stored XSS. Zalecana aktualizacja wtyczki.
CVE-2024-10639CVSS 4.8CMS

CVE-2024-10639: podatność XSS w wtyczce Auto Prune Posts dla WordPress

Podatność XSS w wtyczce Auto Prune Posts WordPress przed 3.0.0 pozwala administratorom na ataki Stored XSS. Zalecana aktualizacja wtyczki.

CVSS
4.8 MEDIUM
EPSS
18.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
auto prune posts

Co wiadomo

Wtyczka Auto Prune Posts dla WordPress w wersjach przed 3.0.0 nie sanitizuje i nie ucieka niektórych ustawień, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS), nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowiskach multisite.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę podatność do wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, ryzyko jest nadal obecne, co zwiększa potencjalne zagrożenie dla integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Auto Prune Posts do wersji 3.0.0 lub nowszej, w której podatność została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, przegląd konfiguracji i polityk bezpieczeństwa w środowisku multisite może pomóc w ograniczeniu ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS