CVE-2024-12768: podatność XSS w wtyczce Responsive iframe dla WordPress

Wtyczka Responsive iframe do WordPressa do 1.2.0 umożliwia ataki Stored XSS użytkownikom z rolą współpracownika i wyższą. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-12768CVSS 5.4CMS

CVE-2024-12768: podatność XSS w wtyczce Responsive iframe dla WordPress

Wtyczka Responsive iframe do WordPressa do 1.2.0 umożliwia ataki Stored XSS użytkownikom z rolą współpracownika i wyższą. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
25.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
responsive iframe

Co wiadomo

Wtyczka Responsive iframe do WordPressa w wersjach do 1.2.0 nieprawidłowo waliduje i nie ucieka niektórych opcji bloków przed wyświetleniem, co umożliwia użytkownikom z rolą współpracownika i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting.

Wpływ biznesowy

Atakujący z uprawnieniami współpracownika lub wyższymi mogą wstrzykiwać złośliwy kod JavaScript, który zostanie zapisany i wykonany w przeglądarce innych użytkowników odwiedzających stronę. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań naruszających bezpieczeństwo i integralność witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Responsive iframe u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS