CVE-2024-3023: Stored Cross-Site Scripting w wtyczce AnnounceKit dla WordPress

Podatność XSS w wtyczce AnnounceKit dla WordPress do wersji 2.0.9 umożliwia ataki przez administratorów na instalacje multisite i z wyłączonym unfiltered_html.
CVE-2024-3023CVSS 4.4CMS

CVE-2024-3023: Stored Cross-Site Scripting w wtyczce AnnounceKit dla WordPress

Podatność XSS w wtyczce AnnounceKit dla WordPress do wersji 2.0.9 umożliwia ataki przez administratorów na instalacje multisite i z wyłączonym unfiltered_html.

CVSS
4.4 MEDIUM
EPSS
29.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AnnounceKit dla WordPress do wersji 2.0.9 jest podatna na atak Stored Cross-Site Scripting (XSS) w ustawieniach administratora z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Dotyczy to instalacji multisite oraz tych, gdzie opcja unfiltered_html jest wyłączona. Administratorzy powinni rozważyć ryzyko związane z dostępem administratorów i potencjalnym wykorzystaniem tej luki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AnnounceKit i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia administratorów, zweryfikować konfigurację multisite oraz monitorować logi pod kątem podejrzanej aktywności. Warto także rozważyć tymczasowe ograniczenie dostępu do ustawień wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS