CVE-2024-3630: podatność Stored XSS w wtyczce HL Twitter dla WordPress

Podatność Stored XSS w wtyczce HL Twitter do WordPressa umożliwia ataki przez administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-3630CVSS 5.4CMS

CVE-2024-3630: podatność Stored XSS w wtyczce HL Twitter dla WordPress

Podatność Stored XSS w wtyczce HL Twitter do WordPressa umożliwia ataki przez administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.4 MEDIUM
EPSS
25.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
hl twitter

Co wiadomo

Wtyczka HL Twitter do WordPressa w wersjach do 2014.1.18 nie sanitizuje i nie ucieka niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracjach multisite.

Wpływ biznesowy

Podatność ta może prowadzić do trwałego wstrzyknięcia złośliwego kodu JavaScript przez użytkowników z uprawnieniami administratora, co może skutkować przejęciem sesji, manipulacją treścią strony lub innymi atakami na użytkowników i infrastrukturę. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, ryzyko nadal występuje, co zwiększa zagrożenie dla bezpieczeństwa witryny i jej użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki HL Twitter od dostawcy dachande663 i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe. Przegląd i weryfikacja ustawień wtyczki pod kątem niebezpiecznych wartości również jest wskazana.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS