CVE-2024-1894: podatność XSS w wtyczce Burst Statistics dla WordPress
Podatność XSS w wtyczce Burst Statistics dla WordPress umożliwia wstrzyknięcie złośliwego kodu przez użytkowników z uprawnieniami współautora i wyższymi.
- CVSS
- 6.4 MEDIUM
- EPSS
- 40.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- burst statistics
Co wiadomo
Wtyczka Burst Statistics – Privacy-Friendly Analytics dla WordPress do wersji 1.5.6.1 jest podatna na przechowywany Cross-Site Scripting (XSS) poprzez pole meta 'burst_total_pageviews_count'. Atakujący z uprawnieniami co najmniej współautora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin strony przez użytkownika z włączoną opcją 'Pokaż pasek narzędzi podczas przeglądania strony'.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współautora lub wyższymi wstrzyknięcie złośliwego kodu, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację serwisu oraz bezpieczeństwo danych, zwłaszcza jeśli użytkownicy mają włączoną funkcję paska narzędzi WordPressa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Burst Statistics i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, zweryfikować i oczyścić pola meta pod kątem złośliwych skryptów oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto poinformować użytkowników o ryzyku związanym z włączoną opcją paska narzędzi.