CVE-2024-12207: Stored XSS w wtyczce Toggles Shortcode and Widget dla WordPress

Podatność Stored XSS w wtyczce Toggles Shortcode and Widget dla WordPress do wersji 1.14. Zalecane aktualizacje i ograniczenia dostępu administratorów.
CVE-2024-12207CVSS 4.4Web

CVE-2024-12207: Stored XSS w wtyczce Toggles Shortcode and Widget dla WordPress

Podatność Stored XSS w wtyczce Toggles Shortcode and Widget dla WordPress do wersji 1.14. Zalecane aktualizacje i ograniczenia dostępu administratorów.

CVSS
4.4 MEDIUM
EPSS
17.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Toggles Shortcode and Widget dla WordPress do wersji 1.14 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametr 'content'. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony. Podatność dotyczy instalacji multisite oraz tych, gdzie wyłączono filtrację unfiltered_html.

Wpływ biznesowy

Podatność umożliwia administratorom złośliwe wstrzykiwanie kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Zagrożenie dotyczy głównie środowisk multisite oraz konfiguracji z wyłączonym filtrem unfiltered_html, co ogranicza zakres występowania problemu. Operatorzy powinni ocenić ryzyko w kontekście swoich instalacji WordPress i podjąć odpowiednie działania zabezpieczające.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Toggles Shortcode and Widget i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów oraz rozważyć przywrócenie filtrowania unfiltered_html. Dodatkowo warto przejrzeć logi pod kątem podejrzanych aktywności i monitorować instalacje multisite pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS