CVE-2024-1401: podatność XSS w wtyczce Profile Box Shortcode and Widget dla WordPress

Wtyczka Profile Box Shortcode and Widget do WordPress ma lukę XSS umożliwiającą ataki przez administratorów. Zalecana aktualizacja do wersji 1.2.1.
CVE-2024-1401CVSS 4.8CMS

CVE-2024-1401: podatność XSS w wtyczce Profile Box Shortcode and Widget dla WordPress

Wtyczka Profile Box Shortcode and Widget do WordPress ma lukę XSS umożliwiającą ataki przez administratorów. Zalecana aktualizacja do wersji 1.2.1.

CVSS
4.8 MEDIUM
EPSS
34.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
profile box shortcode and widget

Co wiadomo

Wtyczka Profile Box Shortcode and Widget dla WordPress w wersjach przed 1.2.1 nie sanitizuje i nie ucieka poprawnie niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.

Wpływ biznesowy

Ta luka może prowadzić do wstrzyknięcia złośliwego kodu JavaScript, co zagraża bezpieczeństwu witryny i jej użytkowników. Atakujący z uprawnieniami administratora mogą wykorzystać tę podatność do eskalacji ataków, kradzieży danych lub przejęcia sesji. W środowiskach multisite ryzyko jest szczególnie istotne, ponieważ ograniczenia unfiltered_html nie chronią przed tym atakiem.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Profile Box Shortcode and Widget do wersji 1.2.1 lub nowszej. W przypadku braku możliwości aktualizacji należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przejrzeć konfigurację multisite i rozważyć dodatkowe zabezpieczenia przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS