CVE-2024-2643: podatność Stored XSS w wtyczce My Sticky Bar dla WordPress
Wtyczka My Sticky Bar przed 2.6.8 umożliwia ataki Stored XSS przez administratorów. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 23.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- my sticky bar
Co wiadomo
Wtyczka My Sticky Bar dla WordPress w wersjach przed 2.6.8 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona.
Wpływ biznesowy
Podatność ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript przez uprawnionych użytkowników, co zagraża integralności i bezpieczeństwu witryny. W środowiskach multisite ryzyko jest szczególnie istotne, ponieważ atak może obejmować wiele podstron. Może to skutkować przejęciem sesji, defacementem lub innymi nieautoryzowanymi działaniami.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki My Sticky Bar i jej instalację do wersji 2.6.8 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów filtrowania i zabezpieczeń XSS.