CVE-2024-1663: luka XSS w wtyczce Ultimate Noindex Nofollow Tool II dla WordPress
Wtyczka WordPress Ultimate Noindex Nofollow Tool II przed 1.3.6 umożliwia ataki XSS przez administratorów. Zalecana aktualizacja i monitorowanie.
- CVSS
- 4.8 MEDIUM
- EPSS
- 18.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ultimate noindex nofollow tool ii
Co wiadomo
Wtyczka Ultimate Noindex Nofollow Tool II w wersjach przed 1.3.6 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet gdy uprawnienie unfiltered_html jest wyłączone.
Wpływ biznesowy
Luka ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript w panelu administracyjnym WordPress, co zagraża bezpieczeństwu witryny i danych użytkowników. Atakujący z uprawnieniami administratora mogą wykorzystać tę podatność do eskalacji ataków lub przejęcia kontroli nad stroną. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż unfiltered_html jest często wyłączone, a mimo to atak jest możliwy.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Ultimate Noindex Nofollow Tool II do wersji 1.3.6 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych działań. Przegląd i aktualizacja polityk bezpieczeństwa oraz uprawnień użytkowników również zwiększy ochronę przed potencjalnymi atakami.