CVE-2024-2309: podatność WP STAGING na atak Stored XSS

Podatność CVE-2024-2309 w wtyczce WP STAGING umożliwia ataki Stored XSS przez administratorów. Sprawdź zalecenia i aktualizacje.
CVE-2024-2309CVSS 4.8CMS

CVE-2024-2309: podatność WP STAGING na atak Stored XSS

Podatność CVE-2024-2309 w wtyczce WP STAGING umożliwia ataki Stored XSS przez administratorów. Sprawdź zalecenia i aktualizacje.

CVSS
4.8 MEDIUM
EPSS
34.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp staging

Co wiadomo

Wtyczka WP STAGING dla WordPressa w wersjach przed 3.4.0 oraz wp-staging-pro przed 5.4.0 nie sanitizuje i nie ucieka poprawnie niektórych ustawień. Pozwala to użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.

Wpływ biznesowy

Podatność umożliwia ataki XSS, które mogą prowadzić do przejęcia sesji administratora, modyfikacji zawartości strony lub innych działań z uprawnieniami wysokiego poziomu. Może to wpłynąć na bezpieczeństwo i integralność witryny oraz zaufanie użytkowników. Operatorzy powinni traktować tę lukę jako istotną, zwłaszcza w środowiskach multisite.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP STAGING i jej wersji Pro oraz ich instalację. W przypadku braku natychmiastowej aktualizacji należy ograniczyć dostęp do kont z wysokimi uprawnieniami, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz monitorować środowisko pod kątem potencjalnych ataków XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS