CVE-2024-2402: luka XSS w wtyczce Better Comments dla WordPress
Wtyczka Better Comments przed 1.5.6 umożliwia ataki Stored XSS przez administratorów, nawet przy wyłączonym unfiltered_html. Zalecana aktualizacja.
- CVSS
- 5.4 MEDIUM
- EPSS
- 33.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- better comments
Co wiadomo
Wtyczka Better Comments do WordPressa w wersjach przed 1.5.6 nie sanitizuje poprawnie niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS), nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowiskach multisite.
Wpływ biznesowy
Luka ta może pozwolić administratorom na wstrzyknięcie złośliwego kodu JavaScript, co zagraża integralności i bezpieczeństwu witryny oraz danych użytkowników. W środowiskach multisite, gdzie unfiltered_html jest zwykle zablokowane, ryzyko pozostaje, co może prowadzić do eskalacji ataków i utraty zaufania klientów.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Better Comments do wersji 1.5.6 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Przegląd konfiguracji multisite i polityk bezpieczeństwa również jest wskazany, aby zminimalizować ryzyko wykorzystania tej luki.