CVE-2024-12800: podatność XSS w wtyczce IP Based Login dla WordPress

Wtyczka IP Based Login WordPress przed 2.4.1 umożliwia ataki Stored XSS przez nieprawidłową sanitację danych importowanych. Zalecana aktualizacja.
CVE-2024-12800CVSS 4.8CMS

CVE-2024-12800: podatność XSS w wtyczce IP Based Login dla WordPress

Wtyczka IP Based Login WordPress przed 2.4.1 umożliwia ataki Stored XSS przez nieprawidłową sanitację danych importowanych. Zalecana aktualizacja.

CVSS
4.8 MEDIUM
EPSS
18.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
ip based login

Co wiadomo

Wtyczka IP Based Login dla WordPress w wersjach przed 2.4.1 nie sanitizuje poprawnie wartości podczas importu, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy opcja unfiltered_html jest wyłączona, np. w konfiguracji multisite.

Wpływ biznesowy

Ta luka może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny WordPress. Atakujący mogą wykorzystać tę podatność do przejęcia kontroli nad panelem administracyjnym lub do eskalacji uprawnień, co może skutkować utratą danych lub zakłóceniem działania serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki IP Based Login do wersji 2.4.1 lub nowszej udostępnionej przez autora. W przypadku braku możliwości aktualizacji, ogranicz dostęp do funkcji importu oraz monitoruj logi pod kątem podejrzanych działań. Dodatkowo warto przejrzeć konfigurację multisite i uprawnienia użytkowników, aby zminimalizować ryzyko wykorzystania tej podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS