CVE-2024-2287: Luka XSS w wtyczce Knight Lab Timeline dla WordPress

Wtyczka Knight Lab Timeline WordPress do wersji 3.9.3.3 podatna na Stored XSS. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-2287CVSS 6.4CMS

CVE-2024-2287: Luka XSS w wtyczce Knight Lab Timeline dla WordPress

Wtyczka Knight Lab Timeline WordPress do wersji 3.9.3.3 podatna na Stored XSS. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
27.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Knight Lab Timeline dla WordPress do wersji 3.9.3.3 zawiera lukę typu Stored Cross-Site Scripting (XSS) w shortcode'ach, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. W przypadku stron korzystających z tej wtyczki istnieje ryzyko naruszenia bezpieczeństwa danych i obniżenia zaufania klientów.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Knight Lab Timeline i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna poprawka. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników oraz monitorowanie logów pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć zastosowanie mechanizmów zabezpieczających przed XSS oraz przegląd konfiguracji bezpieczeństwa CMS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS