CVE-2024-11849: podatność Stored XSS w wtyczce Pods dla WordPress
Pods WordPress przed 3.2.8.1 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja wtyczki dla bezpieczeństwa witryny.
- CVSS
- 6.1 MEDIUM
- EPSS
- 23.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- pods
Co wiadomo
Wtyczka Pods dla WordPress w wersjach przed 3.2.8.1 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków Stored Cross-Site Scripting nawet przy wyłączonej funkcji unfiltered_html, np. w środowiskach multisite.
Wpływ biznesowy
Podatność ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript, co zagraża bezpieczeństwu witryny i jej użytkowników. Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do eskalacji ataków, kradzieży danych lub przejęcia kontroli nad stroną. W środowiskach multisite ryzyko jest szczególnie istotne ze względu na ograniczenia w filtrowaniu HTML.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Pods do wersji 3.2.8.1 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Przegląd konfiguracji multisite i weryfikacja polityk bezpieczeństwa również są wskazane.