CVE-2024-1752: podatność w wtyczce Font Farsi dla WordPress
Wtyczka Font Farsi do WordPressa ma lukę XSS pozwalającą administratorom na ataki Stored Cross-Site Scripting. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 36.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- font farsi
Co wiadomo
Wtyczka Font Farsi do WordPressa w wersjach do 1.6.6 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona (np. w konfiguracji multisite).
Wpływ biznesowy
Ta luka może pozwolić administratorom na wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników lub manipulacji treścią strony. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, ryzyko jest nadal obecne, co zwiększa potencjalne zagrożenie dla integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Font Farsi u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi serwera pod kątem podejrzanych działań. Dodatkowo należy przeprowadzić przegląd konfiguracji multisite i rozważyć dodatkowe zabezpieczenia przed XSS.