CVE-2024-2477: podatność wpDiscuz na trwały Cross-Site Scripting
Podatność XSS w wpDiscuz do wersji 7.6.15 umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami autora i wyższymi.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.51%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpdiscuz
Co wiadomo
Wtyczka wpDiscuz dla WordPressa do wersji 7.6.15 włącznie jest podatna na trwały Cross-Site Scripting (XSS) poprzez pole 'Alternative Text' przesyłanego obrazu. Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami autora lub wyższymi wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji, defacementu strony lub innych ataków skierowanych na użytkowników odwiedzających stronę. Operatorzy WordPress powinni traktować tę lukę poważnie, zwłaszcza w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki wpDiscuz u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów filtrowania i sanitizacji danych wejściowych.