CVE-2024-13850: luka Stored Cross-Site Scripting w wtyczce Simple add pages or posts dla WordPress

Luka Stored XSS w wtyczce Simple add pages or posts WordPress do wersji 2.0.0 umożliwia ataki administratorom w instalacjach multisite. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13850CVSS 5.5Web

CVE-2024-13850: luka Stored Cross-Site Scripting w wtyczce Simple add pages or posts dla WordPress

Luka Stored XSS w wtyczce Simple add pages or posts WordPress do wersji 2.0.0 umożliwia ataki administratorom w instalacjach multisite. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.5 MEDIUM
EPSS
21.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
simple add pages or posts

Co wiadomo

Wtyczka Simple add pages or posts dla WordPress do wersji 2.0.0 włącznie zawiera lukę Stored Cross-Site Scripting z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Luka pozwala administratorom na wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Luka dotyczy instalacji multisite oraz tych, gdzie opcja unfiltered_html jest wyłączona. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, co może prowadzić do przejęcia sesji użytkowników lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko eskalacji ataków w środowiskach wielostanowiskowych.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki Simple add pages or posts u dostawcy i ich niezwłoczne wdrożenie. W przypadku braku łatki warto ograniczyć uprawnienia administratorów oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto rozważyć włączenie filtrowania HTML oraz ograniczenie dostępu do panelu administracyjnego.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS