CVE-2024-3580: Luka XSS w wtyczce Popup4Phone dla WordPress

Wtyczka Popup4Phone do WordPress do 1.3.2 umożliwia ataki Stored XSS przez użytkowników z uprawnieniami redaktora. Zalecana szybka aktualizacja.
CVE-2024-3580CVSS 6.1CMS

CVE-2024-3580: Luka XSS w wtyczce Popup4Phone dla WordPress

Wtyczka Popup4Phone do WordPress do 1.3.2 umożliwia ataki Stored XSS przez użytkowników z uprawnieniami redaktora. Zalecana szybka aktualizacja.

CVSS
6.1 MEDIUM
EPSS
31.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
popup4phone

Co wiadomo

Wtyczka Popup4Phone do WordPress w wersjach do 1.3.2 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom z wysokimi uprawnieniami, np. redaktorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracjach multisite.

Wpływ biznesowy

Atakujący z uprawnieniami redaktora mogą wstrzyknąć złośliwy kod JavaScript, co może prowadzić do przejęcia sesji użytkowników, defacementu strony lub innych działań szkodliwych dla reputacji i bezpieczeństwa firmy. Zagrożenie to jest istotne szczególnie w środowiskach WordPress multisite, gdzie ograniczenia unfiltered_html nie chronią przed tym atakiem.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki Popup4Phone i zaktualizować ją do najnowszej dostępnej wersji pochodzącej od producenta. W przypadku braku dostępnej poprawki zaleca się ograniczenie uprawnień użytkowników oraz monitorowanie logów pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli nie jest krytyczna dla działania serwisu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS