CVE-2024-12453: Stored Cross-Site Scripting w wtyczce Uptodown APK Download Widget dla WordPress

Luka XSS w wtyczce Uptodown APK Download Widget (do 0.1.10) pozwala na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy i wyższymi.
CVE-2024-12453CVSS 6.4Web

CVE-2024-12453: Stored Cross-Site Scripting w wtyczce Uptodown APK Download Widget dla WordPress

Luka XSS w wtyczce Uptodown APK Download Widget (do 0.1.10) pozwala na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy i wyższymi.

CVSS
6.4 MEDIUM
EPSS
26.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Uptodown APK Download Widget dla WordPress do wersji 0.1.10 zawiera lukę typu Stored Cross-Site Scripting (XSS) w shortcode 'utd-widget' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Luka umożliwia atakującym z dostępem współtwórcy lub wyższym wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach WordPress, co może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub innych nieautoryzowanych działań. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako poważne zagrożenie dla bezpieczeństwa aplikacji webowej i danych użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji edycji stron tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanej aktywności. Przeprowadź przegląd i oczyszczenie istniejących treści pod kątem potencjalnie wstrzykniętych skryptów oraz rozważ wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS