CVE-2024-10887: Stored Cross-Site Scripting w wtyczce NiceJob dla WordPress
Luka Stored XSS w NiceJob WordPress do wersji 3.7.1 umożliwia ataki przez shortcode'y. Zalecane aktualizacje i ograniczenia uprawnień.
- CVSS
- 6.4 MEDIUM
- EPSS
- 36.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka NiceJob dla WordPress do wersji 3.7.1 zawiera lukę typu Stored Cross-Site Scripting w kilku shortcode'ach, umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych w atrybutach użytkownika.
Wpływ biznesowy
Atakujący z odpowiednimi uprawnieniami mogą wstrzykiwać i wykonywać złośliwe skrypty w kontekście strony, co może prowadzić do kradzieży danych sesji, manipulacji treścią lub dalszych ataków na użytkowników. W środowiskach biznesowych może to skutkować naruszeniem bezpieczeństwa danych i utratą zaufania klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki NiceJob i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Regularne przeglądy bezpieczeństwa i edukacja użytkowników również pomogą ograniczyć ryzyko.