CVE-2024-10858: luka DOM-XSS w wtyczce Jetpack dla WordPress
Wtyczka Jetpack przed 14.1 ma lukę DOM-XSS na WordPress.com. Zalecana aktualizacja do wersji 14.1 i nowszych.
- CVSS
- 6.1 MEDIUM
- EPSS
- 25.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- jetpack
Co wiadomo
Wtyczka Jetpack dla WordPress w wersjach 13.x przed 14.1 nieprawidłowo weryfikuje pochodzenie postmessage, co umożliwia obejście zabezpieczeń i prowadzi do ataku DOM-XSS. Problem dotyczy wyłącznie stron hostowanych na WordPress.com.
Wpływ biznesowy
Luka może pozwolić atakującym na wykonanie złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Operatorzy stron na WordPress.com powinni zwrócić szczególną uwagę na tę podatność, gdyż może ona wpłynąć na zaufanie użytkowników i stabilność usług.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Jetpack do wersji 14.1 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję witryny, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS. Regularne przeglądy i priorytetyzacja łatek bezpieczeństwa są kluczowe.