CVE-2024-2430: podatność XSS w wtyczce Website Content in Page or Post dla WordPress

Podatność XSS w wtyczce WordPress Website Content in Page or Post umożliwia ataki przez użytkowników z rolą współautora i wyższą. Zalecana aktualizacja.
CVE-2024-2430CVSS 5.4CMS

CVE-2024-2430: podatność XSS w wtyczce Website Content in Page or Post dla WordPress

Podatność XSS w wtyczce WordPress Website Content in Page or Post umożliwia ataki przez użytkowników z rolą współautora i wyższą. Zalecana aktualizacja.

CVSS
5.4 MEDIUM
EPSS
23.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
website content in page or post

Co wiadomo

Wtyczka Website Content in Page or Post dla WordPress w wersjach przed 2024.04.09 nieprawidłowo waliduje i nie oczyszcza niektórych atrybutów shortcode przed ich wyświetleniem, co umożliwia użytkownikom z rolą współautora i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu JavaScript w kontekście przeglądarki użytkowników odwiedzających stronę, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący z uprawnieniami współautora lub wyższymi mogą wykorzystać tę lukę do eskalacji uprawnień lub kradzieży sesji. W efekcie może to wpłynąć na reputację firmy oraz spowodować naruszenia zgodności z regulacjami dotyczącymi ochrony danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Website Content in Page or Post do wersji 2024.04.09 lub nowszej udostępnionej przez autora. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanej aktywności oraz przeglądać i weryfikować treści dodawane przez użytkowników z rolą współautora i wyższą.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS