CVE-2024-13482: luka XSS w wtyczce Icegram Engage dla WordPress

Wtyczka Icegram Engage przed 3.1.32 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-13482CVSS 4.8CMS

CVE-2024-13482: luka XSS w wtyczce Icegram Engage dla WordPress

Wtyczka Icegram Engage przed 3.1.32 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
4.8 MEDIUM
EPSS
16.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
icegram engage

Co wiadomo

Wtyczka Icegram Engage dla WordPress w wersjach przed 3.1.32 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowiskach multisite.

Wpływ biznesowy

Luka ta może prowadzić do wykonania złośliwego kodu w przeglądarce administratora lub innych użytkowników o wysokich uprawnieniach, co zagraża integralności i bezpieczeństwu witryny. Może to skutkować przejęciem kontroli nad panelem administracyjnym lub eskalacją uprawnień. Operatorzy CMS powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa swoich środowisk WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Icegram Engage do wersji 3.1.32 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników administracyjnych oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, należy przejrzeć konfigurację multisite i rozważyć zastosowanie dodatkowych mechanizmów filtrowania treści.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS