CVE-2024-1572: podatność Stored XSS w wtyczce WP ULike dla WordPress
Podatność Stored XSS w WP ULike do WordPress umożliwia wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy i wyższych.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp ulike
Co wiadomo
Wtyczka WP ULike do WordPressa w wersjach do 4.6.9 włącznie zawiera podatność Stored Cross-Site Scripting (XSS) w atrybucie 'wrapper_class' shortcode'u 'wp_ulike'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań złośliwych wykonywanych w kontekście przeglądarki użytkownika. Dla operatorów stron opartych na WordPress z zainstalowaną wtyczką WP ULike oznacza to ryzyko naruszenia integralności i bezpieczeństwa witryny oraz potencjalne szkody dla reputacji i zaufania użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP ULike i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie shortcode'u 'wp_ulike'. Regularne przeglądy i audyty bezpieczeństwa wtyczek są kluczowe dla minimalizacji ryzyka.