CVE-2024-13462: WP Wiki Tooltip narażony na przechowywany XSS w shortcode 'wiki'
Luka XSS w WP Wiki Tooltip do wersji 2.0.2 umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów w WordPress.
- CVSS
- 6.4 MEDIUM
- EPSS
- 33.58%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Wiki Tooltip dla WordPress do wersji 2.0.2 włącznie posiada lukę typu przechowywany Cross-Site Scripting (XSS) w shortcode 'wiki' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Luka pozwala na eskalację ataków XSS w środowiskach WordPress korzystających z tej wtyczki, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Atakujący z uprawnieniami współtwórcy mogą wstrzykiwać złośliwe skrypty, co zwiększa ryzyko naruszenia integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WP Wiki Tooltip do wersji nowszej niż 2.0.2, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do minimum, zweryfikować i oczyścić istniejące treści pod kątem złośliwych skryptów oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto także rozważyć tymczasowe wyłączenie shortcode 'wiki' do czasu wdrożenia poprawki.