CVE-2024-2908: podatność Call Now Button na atak Stored XSS
Call Now Button WordPress przed 1.4.7 umożliwia atak Stored XSS przez administratorów. Zalecana aktualizacja wtyczki i monitorowanie systemu.
- CVSS
- 4.3 MEDIUM
- EPSS
- 48.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- call now button
Co wiadomo
Wtyczka Call Now Button dla WordPressa w wersjach przed 1.4.7 nie sanitizuje i nie ucieka poprawnie niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataku Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona (np. w konfiguracji multisite).
Wpływ biznesowy
Podatność ta może pozwolić administratorom na wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i infrastruktury. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, ryzyko jest nadal obecne, co wymaga uwagi ze strony operatorów IT.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Call Now Button do wersji 1.4.7 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych działań. Przeglądaj i weryfikuj ustawienia wtyczki pod kątem nieprawidłowych lub podejrzanych wartości.