CVE-2024-10710: Luka XSS w wtyczce YaDisk Files dla WordPress

Wtyczka YaDisk Files do WordPressa do 1.2.5 umożliwia ataki Stored XSS przez administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-10710CVSS 3.5CMS

CVE-2024-10710: Luka XSS w wtyczce YaDisk Files dla WordPress

Wtyczka YaDisk Files do WordPressa do 1.2.5 umożliwia ataki Stored XSS przez administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
3.5 LOW
EPSS
31%
Aktywnie wykorzystywana
brak w KEV
Produkt
yadisk files

Co wiadomo

Wtyczka YaDisk Files do WordPressa w wersji do 1.2.5 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co może pozwolić użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.

Wpływ biznesowy

Atak XSS może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu panelu zarządzania i może skutkować przejęciem kontroli nad witryną lub wyciekiem danych. Organizacje korzystające z tej wtyczki powinny zweryfikować jej wersję i podjąć działania minimalizujące ryzyko, zwłaszcza w środowiskach multisite WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki YaDisk Files u jej dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć dodatkowe mechanizmy zabezpieczeń przeciw XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS