CVE-2024-3580: Luka XSS w wtyczce Popup4Phone dla WordPress
Wtyczka Popup4Phone do WordPress do 1.3.2 umożliwia ataki Stored XSS przez użytkowników z uprawnieniami redaktora. Zalecana szybka aktualizacja.
- CVSS
- 6.1 MEDIUM
- EPSS
- 31.53%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- popup4phone
Co wiadomo
Wtyczka Popup4Phone do WordPress w wersjach do 1.3.2 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom z wysokimi uprawnieniami, np. redaktorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracjach multisite.
Wpływ biznesowy
Atakujący z uprawnieniami redaktora mogą wstrzyknąć złośliwy kod JavaScript, co może prowadzić do przejęcia sesji użytkowników, defacementu strony lub innych działań szkodliwych dla reputacji i bezpieczeństwa firmy. Zagrożenie to jest istotne szczególnie w środowiskach WordPress multisite, gdzie ograniczenia unfiltered_html nie chronią przed tym atakiem.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki Popup4Phone i zaktualizować ją do najnowszej dostępnej wersji pochodzącej od producenta. W przypadku braku dostępnej poprawki zaleca się ograniczenie uprawnień użytkowników oraz monitorowanie logów pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli nie jest krytyczna dla działania serwisu.