CVE-2024-12682: podatność wtyczki Smart Maintenance Mode dla WordPress

Podatność XSS w wtyczce Smart Maintenance Mode dla WordPress przed wersją 1.5.2 umożliwia ataki nawet przy wyłączonym unfiltered_html.
CVE-2024-12682CVSS 6.1CMS

CVE-2024-12682: podatność wtyczki Smart Maintenance Mode dla WordPress

Podatność XSS w wtyczce Smart Maintenance Mode dla WordPress przed wersją 1.5.2 umożliwia ataki nawet przy wyłączonym unfiltered_html.

CVSS
6.1 MEDIUM
EPSS
17.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
smart maintenance mode

Co wiadomo

Wtyczka Smart Maintenance Mode dla WordPress w wersjach przed 1.5.2 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowisku multisite.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce administratora, co zagraża integralności i bezpieczeństwu witryny WordPress. Atakujący z uprawnieniami administratora mogą wykorzystać lukę do eskalacji ataku, kradzieży danych lub przejęcia kontroli nad stroną. W środowiskach multisite ryzyko jest szczególnie istotne, ponieważ unfiltered_html może być domyślnie wyłączone, a mimo to atak jest możliwy.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Smart Maintenance Mode do wersji 1.5.2 lub nowszej, w której podatność została załatana. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć dodatkowe zabezpieczenia aplikacji webowej. Regularne przeglądy i audyty bezpieczeństwa wtyczek są również wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS