CVE-2024-12921: Stored XSS w wtyczce EthereumICO dla WordPress

Wtyczka EthereumICO dla WordPress do 2.4.6 ma lukę Stored XSS, pozwalającą uwierzytelnionym użytkownikom wstrzykiwać złośliwe skrypty. Zalecana aktualizacja i monitoring.
CVE-2024-12921CVSS 6.4CMS

CVE-2024-12921: Stored XSS w wtyczce EthereumICO dla WordPress

Wtyczka EthereumICO dla WordPress do 2.4.6 ma lukę Stored XSS, pozwalającą uwierzytelnionym użytkownikom wstrzykiwać złośliwe skrypty. Zalecana aktualizacja i monitoring.

CVSS
6.4 MEDIUM
EPSS
14.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka EthereumICO dla WordPress do wersji 2.4.6 zawiera lukę Stored Cross-Site Scripting (XSS) w shortcode ethereum-ico, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron.

Wpływ biznesowy

Luka umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych i użytkowników witryny.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki EthereumICO i rozważyć aktualizację do nowszej, wolnej od tej luki wersji, jeśli jest dostępna. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do poziomu współtwórcy i wyżej, przegląd logów pod kątem podejrzanych działań oraz monitorowanie witryny pod kątem nietypowego zachowania. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS