CVE-2024-12872: luka Zalomení wtyczki WordPress umożliwiająca ataki Stored XSS
Wtyczka Zalomení do WordPress do wersji 1.5 umożliwia ataki Stored XSS przez nieprawidłową sanitację ustawień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 17.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- zalomeni
Co wiadomo
Wtyczka Zalomení dla WordPress w wersji do 1.5 nie sanitizuje i nie ucieka poprawnie niektórych ustawień, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.
Wpływ biznesowy
Atak Stored XSS może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu witryny i danych. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż atak może wpłynąć na wiele podstron. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywna i używana przez użytkowników z wysokimi uprawnieniami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Zalomení u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć liczbę użytkowników z uprawnieniami administratora oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, warto rozważyć audyt konfiguracji multisite i stosowanie zasad minimalnych uprawnień.