CVE-2024-2869: podatność w wtyczce Easy Property Listings dla WordPress
Podatność Stored XSS w Easy Property Listings przed 3.5.4 pozwala administratorom na ataki nawet bez unfiltered_html. Zalecana aktualizacja.
- CVSS
- 4.8 MEDIUM
- EPSS
- 18.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- easy property listings
Co wiadomo
Wtyczka Easy Property Listings w wersjach przed 3.5.4 nie sanitizuje i nie ucieka niektórych ustawień, co umożliwia użytkownikom o wysokich uprawnieniach, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.
Wpływ biznesowy
Ta luka może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny oraz danych. Atakujący z uprawnieniami administratora mogą wykorzystać tę podatność do eskalacji ataków, wpływając na stabilność i reputację systemu CMS.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Easy Property Listings do wersji 3.5.4 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do kont o wysokich uprawnieniach, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ dodatkowe mechanizmy filtrowania i walidacji danych wejściowych.