CVE-2024-1692: Stored Cross-Site Scripting w wtyczce BoldGrid Easy SEO dla WordPress
Wtyczka BoldGrid Easy SEO do WordPress ma lukę XSS w polu meta description, umożliwiającą ataki przez użytkowników z uprawnieniami współpracownika.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka BoldGrid Easy SEO do WordPressa w wersjach do 1.6.13 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez pole meta description. Luka wynika z niewystarczającej sanitacji i escapingu danych wprowadzanych przez użytkownika, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współpracownika.
Wpływ biznesowy
Atakujący z uprawnieniami współpracownika lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla integralności i bezpieczeństwa serwisu. Operatorzy CMS powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki BoldGrid Easy SEO i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych działań oraz rozważyć dodatkowe mechanizmy filtrowania i walidacji danych wejściowych. Priorytetowo należy zabezpieczyć strony przed wstrzyknięciem skryptów poprzez odpowiednie praktyki bezpieczeństwa.