CVE-2024-13850: luka Stored Cross-Site Scripting w wtyczce Simple add pages or posts dla WordPress
Luka Stored XSS w wtyczce Simple add pages or posts WordPress do wersji 2.0.0 umożliwia ataki administratorom w instalacjach multisite. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.5 MEDIUM
- EPSS
- 21.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- simple add pages or posts
Co wiadomo
Wtyczka Simple add pages or posts dla WordPress do wersji 2.0.0 włącznie zawiera lukę Stored Cross-Site Scripting z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Luka pozwala administratorom na wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Luka dotyczy instalacji multisite oraz tych, gdzie opcja unfiltered_html jest wyłączona. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, co może prowadzić do przejęcia sesji użytkowników lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko eskalacji ataków w środowiskach wielostanowiskowych.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki Simple add pages or posts u dostawcy i ich niezwłoczne wdrożenie. W przypadku braku łatki warto ograniczyć uprawnienia administratorów oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto rozważyć włączenie filtrowania HTML oraz ograniczenie dostępu do panelu administracyjnego.