CVE-2024-1357: podatność XSS w wtyczce Shortcodes and extra features for Phlox theme
Podatność XSS w wtyczce Shortcodes and extra features for Phlox theme umożliwia ataki przez użytkowników z uprawnieniami współpracownika i wyższymi.
- CVSS
- 6.4 MEDIUM
- EPSS
- 33.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- shortcodes and extra features for phlox theme
Co wiadomo
Wtyczka Shortcodes and extra features for Phlox theme dla WordPressa jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez shortcode aux_timeline we wszystkich wersjach do 2.15.7 włącznie. Problem wynika z niewystarczającej sanitacji i escapingu danych wejściowych w atrybutach takich jak thumb_mode i date_type, co umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współpracownika.
Wpływ biznesowy
Atakujący z uprawnieniami współpracownika lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanej strony przez innych użytkowników. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki w środowiskach produkcyjnych wymaga szczególnej uwagi i szybkiego działania.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć tymczasowe wyłączenie funkcji aux_timeline lub całej wtyczki, jeśli to możliwe, do czasu usunięcia podatności.