CVE-2024-12800: podatność XSS w wtyczce IP Based Login dla WordPress
Wtyczka IP Based Login WordPress przed 2.4.1 umożliwia ataki Stored XSS przez nieprawidłową sanitację danych importowanych. Zalecana aktualizacja.
- CVSS
- 4.8 MEDIUM
- EPSS
- 18.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ip based login
Co wiadomo
Wtyczka IP Based Login dla WordPress w wersjach przed 2.4.1 nie sanitizuje poprawnie wartości podczas importu, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy opcja unfiltered_html jest wyłączona, np. w konfiguracji multisite.
Wpływ biznesowy
Ta luka może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny WordPress. Atakujący mogą wykorzystać tę podatność do przejęcia kontroli nad panelem administracyjnym lub do eskalacji uprawnień, co może skutkować utratą danych lub zakłóceniem działania serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki IP Based Login do wersji 2.4.1 lub nowszej udostępnionej przez autora. W przypadku braku możliwości aktualizacji, ogranicz dostęp do funkcji importu oraz monitoruj logi pod kątem podejrzanych działań. Dodatkowo warto przejrzeć konfigurację multisite i uprawnienia użytkowników, aby zminimalizować ryzyko wykorzystania tej podatności.