CVE-2024-3630: podatność Stored XSS w wtyczce HL Twitter dla WordPress
Podatność Stored XSS w wtyczce HL Twitter do WordPressa umożliwia ataki przez administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.4 MEDIUM
- EPSS
- 25.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- hl twitter
Co wiadomo
Wtyczka HL Twitter do WordPressa w wersjach do 2014.1.18 nie sanitizuje i nie ucieka niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracjach multisite.
Wpływ biznesowy
Podatność ta może prowadzić do trwałego wstrzyknięcia złośliwego kodu JavaScript przez użytkowników z uprawnieniami administratora, co może skutkować przejęciem sesji, manipulacją treścią strony lub innymi atakami na użytkowników i infrastrukturę. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, ryzyko nadal występuje, co zwiększa zagrożenie dla bezpieczeństwa witryny i jej użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki HL Twitter od dostawcy dachande663 i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe. Przegląd i weryfikacja ustawień wtyczki pod kątem niebezpiecznych wartości również jest wskazana.