CVE-2024-2963: podatność Stored Cross-Site Scripting w wtyczce Pocket News Generator
Podatność Stored XSS w wtyczce Pocket News Generator dla WordPressa do wersji 0.2.0. Zalecane aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 4.4 MEDIUM
- EPSS
- 24.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- pocket news generator
Co wiadomo
Wtyczka Pocket News Generator dla WordPressa do wersji 0.2.0 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez ustawienia administratora, takie jak „Consumer Key” i „Access Token”. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron.
Wpływ biznesowy
Podatność ta dotyczy instalacji multisite oraz tych, gdzie opcja unfiltered_html jest wyłączona. Może prowadzić do wykonania nieautoryzowanego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Operatorzy powinni zwrócić uwagę na możliwość eskalacji ataku w środowiskach z wieloma użytkownikami i administratorami.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć dostęp do ustawień administracyjnych, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe włączenie filtrowania HTML. Priorytetem jest zabezpieczenie środowisk multisite i instalacji z wyłączonym unfiltered_html.