CVE-2024-12459: Luka XSS w wtyczce Ganohrs Toggle Shortcode dla WordPress
Wtyczka Ganohrs Toggle Shortcode dla WordPress ma lukę XSS umożliwiającą ataki przez użytkowników z uprawnieniami współtwórcy. Zalecane jest szybkie wdrożenie poprawek.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.63%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Ganohrs Toggle Shortcode dla WordPress do wersji 0.2.4 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji i ucieczki danych wejściowych w atrybutach shortcode 'toggle'. Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Luka umożliwia uwierzytelnionym użytkownikom z poziomem współtwórcy lub wyższym wstrzykiwanie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. W środowiskach WordPress wykorzystujących tę wtyczkę istnieje ryzyko naruszenia integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej sprawdzić dostępność aktualizacji wtyczki Ganohrs Toggle Shortcode i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do minimum niezbędnego oraz monitorowanie logów pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.