CVE-2024-2643: podatność Stored XSS w wtyczce My Sticky Bar dla WordPress

Wtyczka My Sticky Bar przed 2.6.8 umożliwia ataki Stored XSS przez administratorów. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-2643CVSS 4.8CMS

CVE-2024-2643: podatność Stored XSS w wtyczce My Sticky Bar dla WordPress

Wtyczka My Sticky Bar przed 2.6.8 umożliwia ataki Stored XSS przez administratorów. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
4.8 MEDIUM
EPSS
23.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
my sticky bar

Co wiadomo

Wtyczka My Sticky Bar dla WordPress w wersjach przed 2.6.8 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona.

Wpływ biznesowy

Podatność ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript przez uprawnionych użytkowników, co zagraża integralności i bezpieczeństwu witryny. W środowiskach multisite ryzyko jest szczególnie istotne, ponieważ atak może obejmować wiele podstron. Może to skutkować przejęciem sesji, defacementem lub innymi nieautoryzowanymi działaniami.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki My Sticky Bar i jej instalację do wersji 2.6.8 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów filtrowania i zabezpieczeń XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS