CVE-2024-11841: podatność XSS w wtyczce Tithe.ly Giving Button dla WordPress
Wtyczka Tithe.ly Giving Button do WordPressa ma lukę XSS umożliwiającą ataki przez użytkowników z rolą współautora i wyższą. Zalecane aktualizacje i monitorowanie.
- CVSS
- 5.4 MEDIUM
- EPSS
- 21.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tithe.ly giving button
Co wiadomo
Wtyczka Tithe.ly Giving Button do WordPressa w wersji do 1.1 nieprawidłowo waliduje i nie ucieka niektórych atrybutów shortcode przed ich wyświetleniem, co umożliwia użytkownikom z rolą współautora i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting.
Wpływ biznesowy
Atakujący z uprawnieniami współautora lub wyższymi mogą wstrzykiwać złośliwy kod JavaScript, który zostanie zapisany i wykonany w przeglądarce innych użytkowników odwiedzających stronę. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Właściciele infrastruktury powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana i dostępna dla wielu użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tithe.ly Giving Button u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć liczbę użytkowników z uprawnieniami współautora i wyższymi oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, przegląd konfiguracji WordPressa i stosowanie zasad bezpieczeństwa dotyczących wprowadzania treści może pomóc w ograniczeniu ryzyka.