CVE-2024-1401: podatność XSS w wtyczce Profile Box Shortcode and Widget dla WordPress
Wtyczka Profile Box Shortcode and Widget do WordPress ma lukę XSS umożliwiającą ataki przez administratorów. Zalecana aktualizacja do wersji 1.2.1.
- CVSS
- 4.8 MEDIUM
- EPSS
- 34.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- profile box shortcode and widget
Co wiadomo
Wtyczka Profile Box Shortcode and Widget dla WordPress w wersjach przed 1.2.1 nie sanitizuje i nie ucieka poprawnie niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.
Wpływ biznesowy
Ta luka może prowadzić do wstrzyknięcia złośliwego kodu JavaScript, co zagraża bezpieczeństwu witryny i jej użytkowników. Atakujący z uprawnieniami administratora mogą wykorzystać tę podatność do eskalacji ataków, kradzieży danych lub przejęcia sesji. W środowiskach multisite ryzyko jest szczególnie istotne, ponieważ ograniczenia unfiltered_html nie chronią przed tym atakiem.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Profile Box Shortcode and Widget do wersji 1.2.1 lub nowszej. W przypadku braku możliwości aktualizacji należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przejrzeć konfigurację multisite i rozważyć dodatkowe zabezpieczenia przed XSS.