CVE-2024-13466: Stored XSS w wtyczce Automatically Hierarchic Categories in Menu dla WordPress
Podatność XSS w wtyczce WordPress Automatically Hierarchic Categories in Menu do wersji 2.0.7 umożliwia ataki przez złośliwe skrypty. Zalecane aktualizacje i monitorowanie.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Automatically Hierarchic Categories in Menu dla WordPress do wersji 2.0.7 zawiera podatność na przechowywany Cross-Site Scripting (XSS) w shortcode 'autocategorymenu' z powodu niewystarczającej sanitacji i ucieczki danych wejściowych. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych ataków na użytkowników odwiedzających zainfekowane strony. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie najnowszej wersji. W międzyczasie ogranicz dostęp użytkowników do poziomu współtwórcy i wyższego, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów filtrowania i ochrony przed XSS.