CVE-2024-12509: Stored Cross-Site Scripting w wtyczce Embed Twine dla WordPress

Podatność Stored XSS w wtyczce Embed Twine dla WordPress do wersji 0.1.0. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-12509CVSS 6.4CMS

CVE-2024-12509: Stored Cross-Site Scripting w wtyczce Embed Twine dla WordPress

Podatność Stored XSS w wtyczce Embed Twine dla WordPress do wersji 0.1.0. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
19.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Embed Twine dla WordPress do wersji 0.1.0 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'embed_twine'. Problem wynika z niewystarczającej sanitacji i escapingu danych wejściowych użytkownika, co pozwala na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z uprawnieniami co najmniej na poziomie współautora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony przez innych użytkowników. Może to prowadzić do kradzieży danych sesji, przejęcia kont lub innych działań naruszających bezpieczeństwo witryny i jej użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Embed Twine i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS