CVE-2024-1754: podatność Stored XSS w wtyczce nps computy dla WordPress
Podatność Stored XSS w wtyczce nps computy do WordPress umożliwia ataki administratorom nawet przy wyłączonym unfiltered_html. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.7 MEDIUM
- EPSS
- 40.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- nps computy
Co wiadomo
Wtyczka nps computy dla WordPress w wersjach do 2.7.5 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków Stored Cross-Site Scripting nawet przy wyłączonej funkcji unfiltered_html, np. w środowisku multisite.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu JavaScript w kontekście przeglądarki administratora, co zagraża bezpieczeństwu witryny i danych. Atakujący z uprawnieniami administratora mogą wykorzystać lukę do eskalacji ataków lub przejęcia kontroli nad stroną. W środowiskach multisite zagrożenie jest szczególnie istotne, gdyż unfiltered_html jest często wyłączone, a mimo to atak jest możliwy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki nps computy i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić audyt konfiguracji multisite i rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.