CVE-2024-12682: podatność wtyczki Smart Maintenance Mode dla WordPress
Podatność XSS w wtyczce Smart Maintenance Mode dla WordPress przed wersją 1.5.2 umożliwia ataki nawet przy wyłączonym unfiltered_html.
- CVSS
- 6.1 MEDIUM
- EPSS
- 17.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- smart maintenance mode
Co wiadomo
Wtyczka Smart Maintenance Mode dla WordPress w wersjach przed 1.5.2 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowisku multisite.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce administratora, co zagraża integralności i bezpieczeństwu witryny WordPress. Atakujący z uprawnieniami administratora mogą wykorzystać lukę do eskalacji ataku, kradzieży danych lub przejęcia kontroli nad stroną. W środowiskach multisite ryzyko jest szczególnie istotne, ponieważ unfiltered_html może być domyślnie wyłączone, a mimo to atak jest możliwy.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Smart Maintenance Mode do wersji 1.5.2 lub nowszej, w której podatność została załatana. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć dodatkowe zabezpieczenia aplikacji webowej. Regularne przeglądy i audyty bezpieczeństwa wtyczek są również wskazane.