CVE-2024-12683: podatność XSS w wtyczce Smart Maintenance Mode dla WordPress
Wtyczka Smart Maintenance Mode przed 1.5.2 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 3.5 LOW
- EPSS
- 16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- smart maintenance mode
Co wiadomo
Wtyczka Smart Maintenance Mode dla WordPress w wersjach przed 1.5.2 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu JavaScript w kontekście przeglądarki administratora, co może skutkować przejęciem sesji, manipulacją danymi lub innymi atakami na infrastrukturę WordPress. Choć ocena CVSS wskazuje na niskie ryzyko, organizacje korzystające z tej wtyczki powinny zwrócić uwagę na potencjalne zagrożenia związane z bezpieczeństwem CMS i ochroną kont uprzywilejowanych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Smart Maintenance Mode do wersji 1.5.2 lub nowszej udostępnionej przez autora. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć liczbę użytkowników z uprawnieniami administratora oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, przegląd konfiguracji multisite i uprawnień unfiltered_html może pomóc w ograniczeniu ryzyka.