CVE-2024-10710: Luka XSS w wtyczce YaDisk Files dla WordPress
Wtyczka YaDisk Files do WordPressa do 1.2.5 umożliwia ataki Stored XSS przez administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 3.5 LOW
- EPSS
- 31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- yadisk files
Co wiadomo
Wtyczka YaDisk Files do WordPressa w wersji do 1.2.5 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co może pozwolić użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.
Wpływ biznesowy
Atak XSS może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu panelu zarządzania i może skutkować przejęciem kontroli nad witryną lub wyciekiem danych. Organizacje korzystające z tej wtyczki powinny zweryfikować jej wersję i podjąć działania minimalizujące ryzyko, zwłaszcza w środowiskach multisite WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki YaDisk Files u jej dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć dodatkowe mechanizmy zabezpieczeń przeciw XSS.