CVE-2024-2477: podatność wpDiscuz na trwały Cross-Site Scripting

Podatność XSS w wpDiscuz do wersji 7.6.15 umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami autora i wyższymi.
CVE-2024-2477CVSS 6.4Web

CVE-2024-2477: podatność wpDiscuz na trwały Cross-Site Scripting

Podatność XSS w wpDiscuz do wersji 7.6.15 umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami autora i wyższymi.

CVSS
6.4 MEDIUM
EPSS
26.51%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpdiscuz

Co wiadomo

Wtyczka wpDiscuz dla WordPressa do wersji 7.6.15 włącznie jest podatna na trwały Cross-Site Scripting (XSS) poprzez pole 'Alternative Text' przesyłanego obrazu. Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami autora lub wyższymi wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji, defacementu strony lub innych ataków skierowanych na użytkowników odwiedzających stronę. Operatorzy WordPress powinni traktować tę lukę poważnie, zwłaszcza w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki wpDiscuz u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów filtrowania i sanitizacji danych wejściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS