CVE-2024-11384: podatność Stored XSS w wtyczce arena.im dla WordPress

Podatność Stored XSS w wtyczce arena.im dla WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów przez shortcode 'arenablog'.
CVE-2024-11384CVSS 6.4CMS

CVE-2024-11384: podatność Stored XSS w wtyczce arena.im dla WordPress

Podatność Stored XSS w wtyczce arena.im dla WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów przez shortcode 'arenablog'.

CVSS
6.4 MEDIUM
EPSS
16.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
arena.im

Co wiadomo

Wtyczka Arena.IM – Live Blogging dla WordPress do wersji 0.3.0 zawiera podatność typu Stored Cross-Site Scripting (XSS) w shortcode 'arenablog'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, co może prowadzić do przejęcia sesji użytkowników, defacementu strony lub innych działań szkodliwych dla reputacji i bezpieczeństwa serwisu. Właściciele stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z dostępem użytkowników i potencjalne skutki dla integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki arena.im i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji shortcode 'arenablog'.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS