CVE-2024-1752: podatność w wtyczce Font Farsi dla WordPress

Wtyczka Font Farsi do WordPressa ma lukę XSS pozwalającą administratorom na ataki Stored Cross-Site Scripting. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1752CVSS 6.1CMS

CVE-2024-1752: podatność w wtyczce Font Farsi dla WordPress

Wtyczka Font Farsi do WordPressa ma lukę XSS pozwalającą administratorom na ataki Stored Cross-Site Scripting. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
36.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
font farsi

Co wiadomo

Wtyczka Font Farsi do WordPressa w wersjach do 1.6.6 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona (np. w konfiguracji multisite).

Wpływ biznesowy

Ta luka może pozwolić administratorom na wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników lub manipulacji treścią strony. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, ryzyko jest nadal obecne, co zwiększa potencjalne zagrożenie dla integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Font Farsi u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi serwera pod kątem podejrzanych działań. Dodatkowo należy przeprowadzić przegląd konfiguracji multisite i rozważyć dodatkowe zabezpieczenia przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS