CVE-2024-2908: podatność Call Now Button na atak Stored XSS

Call Now Button WordPress przed 1.4.7 umożliwia atak Stored XSS przez administratorów. Zalecana aktualizacja wtyczki i monitorowanie systemu.
CVE-2024-2908CVSS 4.3CMS

CVE-2024-2908: podatność Call Now Button na atak Stored XSS

Call Now Button WordPress przed 1.4.7 umożliwia atak Stored XSS przez administratorów. Zalecana aktualizacja wtyczki i monitorowanie systemu.

CVSS
4.3 MEDIUM
EPSS
48.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
call now button

Co wiadomo

Wtyczka Call Now Button dla WordPressa w wersjach przed 1.4.7 nie sanitizuje i nie ucieka poprawnie niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataku Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona (np. w konfiguracji multisite).

Wpływ biznesowy

Podatność ta może pozwolić administratorom na wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i infrastruktury. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, ryzyko jest nadal obecne, co wymaga uwagi ze strony operatorów IT.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Call Now Button do wersji 1.4.7 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych działań. Przeglądaj i weryfikuj ustawienia wtyczki pod kątem nieprawidłowych lub podejrzanych wartości.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS