CVE-2024-12768: podatność XSS w wtyczce Responsive iframe dla WordPress
Wtyczka Responsive iframe do WordPressa do 1.2.0 umożliwia ataki Stored XSS użytkownikom z rolą współpracownika i wyższą. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 25.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- responsive iframe
Co wiadomo
Wtyczka Responsive iframe do WordPressa w wersjach do 1.2.0 nieprawidłowo waliduje i nie ucieka niektórych opcji bloków przed wyświetleniem, co umożliwia użytkownikom z rolą współpracownika i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting.
Wpływ biznesowy
Atakujący z uprawnieniami współpracownika lub wyższymi mogą wstrzykiwać złośliwy kod JavaScript, który zostanie zapisany i wykonany w przeglądarce innych użytkowników odwiedzających stronę. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań naruszających bezpieczeństwo i integralność witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Responsive iframe u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.