CVE-2024-2430: podatność XSS w wtyczce Website Content in Page or Post dla WordPress
Podatność XSS w wtyczce WordPress Website Content in Page or Post umożliwia ataki przez użytkowników z rolą współautora i wyższą. Zalecana aktualizacja.
- CVSS
- 5.4 MEDIUM
- EPSS
- 23.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- website content in page or post
Co wiadomo
Wtyczka Website Content in Page or Post dla WordPress w wersjach przed 2024.04.09 nieprawidłowo waliduje i nie oczyszcza niektórych atrybutów shortcode przed ich wyświetleniem, co umożliwia użytkownikom z rolą współautora i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu JavaScript w kontekście przeglądarki użytkowników odwiedzających stronę, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący z uprawnieniami współautora lub wyższymi mogą wykorzystać tę lukę do eskalacji uprawnień lub kradzieży sesji. W efekcie może to wpłynąć na reputację firmy oraz spowodować naruszenia zgodności z regulacjami dotyczącymi ochrony danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Website Content in Page or Post do wersji 2024.04.09 lub nowszej udostępnionej przez autora. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanej aktywności oraz przeglądać i weryfikować treści dodawane przez użytkowników z rolą współautora i wyższą.