CVE-2024-13466: Stored XSS w wtyczce Automatically Hierarchic Categories in Menu dla WordPress

Podatność XSS w wtyczce WordPress Automatically Hierarchic Categories in Menu do wersji 2.0.7 umożliwia ataki przez złośliwe skrypty. Zalecane aktualizacje i monitorowanie.
CVE-2024-13466CVSS 6.4Web

CVE-2024-13466: Stored XSS w wtyczce Automatically Hierarchic Categories in Menu dla WordPress

Podatność XSS w wtyczce WordPress Automatically Hierarchic Categories in Menu do wersji 2.0.7 umożliwia ataki przez złośliwe skrypty. Zalecane aktualizacje i monitorowanie.

CVSS
6.4 MEDIUM
EPSS
25.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Automatically Hierarchic Categories in Menu dla WordPress do wersji 2.0.7 zawiera podatność na przechowywany Cross-Site Scripting (XSS) w shortcode 'autocategorymenu' z powodu niewystarczającej sanitacji i ucieczki danych wejściowych. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych ataków na użytkowników odwiedzających zainfekowane strony. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie najnowszej wersji. W międzyczasie ogranicz dostęp użytkowników do poziomu współtwórcy i wyższego, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów filtrowania i ochrony przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS