CVE-2024-13462: WP Wiki Tooltip narażony na przechowywany XSS w shortcode 'wiki'

Luka XSS w WP Wiki Tooltip do wersji 2.0.2 umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów w WordPress.
CVE-2024-13462CVSS 6.4Web

CVE-2024-13462: WP Wiki Tooltip narażony na przechowywany XSS w shortcode 'wiki'

Luka XSS w WP Wiki Tooltip do wersji 2.0.2 umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów w WordPress.

CVSS
6.4 MEDIUM
EPSS
33.58%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Wiki Tooltip dla WordPress do wersji 2.0.2 włącznie posiada lukę typu przechowywany Cross-Site Scripting (XSS) w shortcode 'wiki' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Luka pozwala na eskalację ataków XSS w środowiskach WordPress korzystających z tej wtyczki, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Atakujący z uprawnieniami współtwórcy mogą wstrzykiwać złośliwe skrypty, co zwiększa ryzyko naruszenia integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WP Wiki Tooltip do wersji nowszej niż 2.0.2, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do minimum, zweryfikować i oczyścić istniejące treści pod kątem złośliwych skryptów oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto także rozważyć tymczasowe wyłączenie shortcode 'wiki' do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS