CVE-2024-10858: luka DOM-XSS w wtyczce Jetpack dla WordPress

Wtyczka Jetpack przed 14.1 ma lukę DOM-XSS na WordPress.com. Zalecana aktualizacja do wersji 14.1 i nowszych.
CVE-2024-10858CVSS 6.1CMS

CVE-2024-10858: luka DOM-XSS w wtyczce Jetpack dla WordPress

Wtyczka Jetpack przed 14.1 ma lukę DOM-XSS na WordPress.com. Zalecana aktualizacja do wersji 14.1 i nowszych.

CVSS
6.1 MEDIUM
EPSS
25.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
jetpack

Co wiadomo

Wtyczka Jetpack dla WordPress w wersjach 13.x przed 14.1 nieprawidłowo weryfikuje pochodzenie postmessage, co umożliwia obejście zabezpieczeń i prowadzi do ataku DOM-XSS. Problem dotyczy wyłącznie stron hostowanych na WordPress.com.

Wpływ biznesowy

Luka może pozwolić atakującym na wykonanie złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Operatorzy stron na WordPress.com powinni zwrócić szczególną uwagę na tę podatność, gdyż może ona wpłynąć na zaufanie użytkowników i stabilność usług.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Jetpack do wersji 14.1 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję witryny, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS. Regularne przeglądy i priorytetyzacja łatek bezpieczeństwa są kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS