CVE-2024-13419: luka Stored Cross-Site Scripting w wtyczkach i motywach WordPress April

Luka Stored XSS w wtyczkach WordPress April pozwala użytkownikom z poziomem subskrybenta na wstrzyknięcie złośliwego JavaScript. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13419CVSS 6.4CMS

CVE-2024-13419: luka Stored Cross-Site Scripting w wtyczkach i motywach WordPress April

Luka Stored XSS w wtyczkach WordPress April pozwala użytkownikom z poziomem subskrybenta na wstrzyknięcie złośliwego JavaScript. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
7.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
april

Co wiadomo

Wielokrotne wtyczki i motywy WordPress korzystające z Smart Framework są podatne na Stored Cross-Site Scripting z powodu braku weryfikacji uprawnień w funkcjach saveOptions() i importThemeOptions(). Użytkownicy z poziomem subskrybenta i wyższym mogą zmieniać ustawienia wtyczki, w tym dodawać własny JavaScript działający na całej stronie.

Wpływ biznesowy

Ta luka pozwala uwierzytelnionym użytkownikom o ograniczonych uprawnieniach na wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych ataków na użytkowników i administratorów. Właściciele stron korzystających z podatnych wtyczek powinni traktować tę lukę poważnie, ponieważ może ona wpłynąć na bezpieczeństwo i reputację serwisu.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczek i motywów od dostawcy g5plus oraz je zastosować. W przypadku braku łatki zaleca się ograniczenie dostępu użytkowników do poziomu subskrybenta oraz monitorowanie logów pod kątem podejrzanych zmian konfiguracji. Warto również rozważyć tymczasowe wyłączenie podatnych funkcji lub wtyczek do czasu usunięcia luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS