CVE-2024-10639: podatność XSS w wtyczce Auto Prune Posts dla WordPress
Podatność XSS w wtyczce Auto Prune Posts WordPress przed 3.0.0 pozwala administratorom na ataki Stored XSS. Zalecana aktualizacja wtyczki.
- CVSS
- 4.8 MEDIUM
- EPSS
- 18.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- auto prune posts
Co wiadomo
Wtyczka Auto Prune Posts dla WordPress w wersjach przed 3.0.0 nie sanitizuje i nie ucieka niektórych ustawień, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS), nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowiskach multisite.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę podatność do wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, ryzyko jest nadal obecne, co zwiększa potencjalne zagrożenie dla integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Auto Prune Posts do wersji 3.0.0 lub nowszej, w której podatność została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, przegląd konfiguracji i polityk bezpieczeństwa w środowisku multisite może pomóc w ograniczeniu ryzyka.