CVE-2024-3634: podatność Stored XSS w wtyczce month name translation benaceur dla WordPress

Podatność Stored XSS w wtyczce month name translation benaceur dla WordPress umożliwia ataki nawet przy wyłączonym unfiltered_html. Zalecana aktualizacja.
CVE-2024-3634CVSS 4.8Web

CVE-2024-3634: podatność Stored XSS w wtyczce month name translation benaceur dla WordPress

Podatność Stored XSS w wtyczce month name translation benaceur dla WordPress umożliwia ataki nawet przy wyłączonym unfiltered_html. Zalecana aktualizacja.

CVSS
4.8 MEDIUM
EPSS
27.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
month name translation benaceur

Co wiadomo

Wtyczka month name translation benaceur dla WordPress w wersjach przed 2.3.8 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowisku multisite.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu witryny i danych. Atakujący mogą wykorzystać lukę do eskalacji uprawnień lub przejęcia kontroli nad stroną. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż atak może wpłynąć na wiele podstron.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki month name translation benaceur do wersji 2.3.8 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Warto także przeprowadzić przegląd konfiguracji zabezpieczeń i rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS