WP-Revive Adserver: podatność XSS w shortcode 'wprevive_async' do wersji 2.2.1

Podatność XSS w wtyczce WP-Revive Adserver do WordPressa umożliwia wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy. Zalecane aktualizacje i ograniczenia dostępu.
CVE-2024-12461CVSS 6.4Web

WP-Revive Adserver: podatność XSS w shortcode 'wprevive_async' do wersji 2.2.1

Podatność XSS w wtyczce WP-Revive Adserver do WordPressa umożliwia wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy. Zalecane aktualizacje i ograniczenia dostępu.

CVSS
6.4 MEDIUM
EPSS
38.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP-Revive Adserver dla WordPressa jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez shortcode 'wprevive_async' we wszystkich wersjach do 2.2.1 włącznie. Problem wynika z niewystarczającej sanitacji i ucieczki danych wejściowych w atrybutach dostarczanych przez użytkownika, co umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonają się u innych użytkowników odwiedzających zainfekowane strony. Może to prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki w środowiskach z wieloma użytkownikami wymaga szczególnej uwagi i kontroli dostępu.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki WP-Revive Adserver i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanych działań oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS, takich jak Content Security Policy (CSP).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS