CVE-2024-12872: luka Zalomení wtyczki WordPress umożliwiająca ataki Stored XSS

Wtyczka Zalomení do WordPress do wersji 1.5 umożliwia ataki Stored XSS przez nieprawidłową sanitację ustawień. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-12872CVSS 4.8CMS

CVE-2024-12872: luka Zalomení wtyczki WordPress umożliwiająca ataki Stored XSS

Wtyczka Zalomení do WordPress do wersji 1.5 umożliwia ataki Stored XSS przez nieprawidłową sanitację ustawień. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.8 MEDIUM
EPSS
17.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
zalomeni

Co wiadomo

Wtyczka Zalomení dla WordPress w wersji do 1.5 nie sanitizuje i nie ucieka poprawnie niektórych ustawień, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.

Wpływ biznesowy

Atak Stored XSS może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu witryny i danych. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż atak może wpłynąć na wiele podstron. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywna i używana przez użytkowników z wysokimi uprawnieniami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Zalomení u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć liczbę użytkowników z uprawnieniami administratora oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, warto rozważyć audyt konfiguracji multisite i stosowanie zasad minimalnych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS