CVE-2024-2170: Luka XSS w wtyczce VK All in One Expansion Unit dla WordPress
Wtyczka VK All in One Expansion Unit dla WordPress ma lukę XSS umożliwiającą ataki przez użytkowników z uprawnieniami współautora i wyższymi.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- vk all in one expansion unit
Co wiadomo
Wtyczka VK All in One Expansion Unit dla WordPress do wersji 9.96.0.1 zawiera lukę typu Stored Cross-Site Scripting (XSS) w widżecie indeksu podstron, wynikającą z niewystarczającej sanitacji i ucieczki danych wejściowych. Atakujący z uprawnieniami co najmniej na poziomie współautora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Luka umożliwia uwierzytelnionym użytkownikom z uprawnieniami współautora lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych ataków na użytkowników odwiedzających zainfekowane podstrony. Może to narazić właścicieli stron na utratę zaufania użytkowników oraz potencjalne naruszenia bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki VK All in One Expansion Unit u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS, takich jak Web Application Firewall (WAF).