CVE-2024-11885: Luka XSS w wtyczce NinjaTeam Chat for Telegram dla WordPress

Wtyczka NinjaTeam Chat for Telegram dla WordPress do wersji 1.0 ma lukę XSS umożliwiającą ataki przez wstrzyknięcie skryptów. Zalecane aktualizacje i monitorowanie.
CVE-2024-11885CVSS 6.4CMS

CVE-2024-11885: Luka XSS w wtyczce NinjaTeam Chat for Telegram dla WordPress

Wtyczka NinjaTeam Chat for Telegram dla WordPress do wersji 1.0 ma lukę XSS umożliwiającą ataki przez wstrzyknięcie skryptów. Zalecane aktualizacje i monitorowanie.

CVSS
6.4 MEDIUM
EPSS
19.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka NinjaTeam Chat for Telegram dla WordPress do wersji 1.0 zawiera lukę typu Stored Cross-Site Scripting (XSS) w shortcode 'njtele_button' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron.

Wpływ biznesowy

Luka umożliwia uwierzytelnionym użytkownikom z dostępem na poziomie współtwórcy lub wyższym wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych ataków skierowanych na użytkowników witryny. Może to obniżyć zaufanie do serwisu i narazić infrastrukturę na dodatkowe zagrożenia.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie ogranicz dostęp użytkowników do poziomu współtwórcy i wyższego, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie mechanizmów zapobiegających XSS. Regularnie przeglądaj i aktualizuj polityki bezpieczeństwa CMS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS