CVE-2024-3634: podatność Stored XSS w wtyczce month name translation benaceur dla WordPress
Podatność Stored XSS w wtyczce month name translation benaceur dla WordPress umożliwia ataki nawet przy wyłączonym unfiltered_html. Zalecana aktualizacja.
- CVSS
- 4.8 MEDIUM
- EPSS
- 27.77%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- month name translation benaceur
Co wiadomo
Wtyczka month name translation benaceur dla WordPress w wersjach przed 2.3.8 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowisku multisite.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu witryny i danych. Atakujący mogą wykorzystać lukę do eskalacji uprawnień lub przejęcia kontroli nad stroną. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż atak może wpłynąć na wiele podstron.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki month name translation benaceur do wersji 2.3.8 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Warto także przeprowadzić przegląd konfiguracji zabezpieczeń i rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS.