CVE-2024-2309: podatność WP STAGING na atak Stored XSS
Podatność CVE-2024-2309 w wtyczce WP STAGING umożliwia ataki Stored XSS przez administratorów. Sprawdź zalecenia i aktualizacje.
- CVSS
- 4.8 MEDIUM
- EPSS
- 34.72%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp staging
Co wiadomo
Wtyczka WP STAGING dla WordPressa w wersjach przed 3.4.0 oraz wp-staging-pro przed 5.4.0 nie sanitizuje i nie ucieka poprawnie niektórych ustawień. Pozwala to użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.
Wpływ biznesowy
Podatność umożliwia ataki XSS, które mogą prowadzić do przejęcia sesji administratora, modyfikacji zawartości strony lub innych działań z uprawnieniami wysokiego poziomu. Może to wpłynąć na bezpieczeństwo i integralność witryny oraz zaufanie użytkowników. Operatorzy powinni traktować tę lukę jako istotną, zwłaszcza w środowiskach multisite.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP STAGING i jej wersji Pro oraz ich instalację. W przypadku braku natychmiastowej aktualizacji należy ograniczyć dostęp do kont z wysokimi uprawnieniami, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz monitorować środowisko pod kątem potencjalnych ataków XSS.