CVE-2024-1357: podatność XSS w wtyczce Shortcodes and extra features for Phlox theme

Podatność XSS w wtyczce Shortcodes and extra features for Phlox theme umożliwia ataki przez użytkowników z uprawnieniami współpracownika i wyższymi.
CVE-2024-1357CVSS 6.4Web

CVE-2024-1357: podatność XSS w wtyczce Shortcodes and extra features for Phlox theme

Podatność XSS w wtyczce Shortcodes and extra features for Phlox theme umożliwia ataki przez użytkowników z uprawnieniami współpracownika i wyższymi.

CVSS
6.4 MEDIUM
EPSS
33.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
shortcodes and extra features for phlox theme

Co wiadomo

Wtyczka Shortcodes and extra features for Phlox theme dla WordPressa jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez shortcode aux_timeline we wszystkich wersjach do 2.15.7 włącznie. Problem wynika z niewystarczającej sanitacji i escapingu danych wejściowych w atrybutach takich jak thumb_mode i date_type, co umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współpracownika.

Wpływ biznesowy

Atakujący z uprawnieniami współpracownika lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanej strony przez innych użytkowników. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki w środowiskach produkcyjnych wymaga szczególnej uwagi i szybkiego działania.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć tymczasowe wyłączenie funkcji aux_timeline lub całej wtyczki, jeśli to możliwe, do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS