CVE-2024-3677: Wtyczka Ultimate 410 Gone Status Code dla WordPress podatna na Stored XSS
Podatność Stored XSS w wtyczce Ultimate 410 Gone Status Code WordPress do wersji 1.1.4 umożliwia atakującym wstrzyknięcie złośliwych skryptów. Zalecane aktualizacje i ograniczenia uprawnień.
- CVSS
- 6.4 MEDIUM
- EPSS
- 37.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Ultimate 410 Gone Status Code dla WordPress do wersji 1.1.4 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez niewystarczającą sanitację i eskapowanie danych w wpisach 410. Umożliwia to atakującym z uprawnieniami co najmniej współpracownika wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych uwierzytelniających lub innych działań szkodliwych, co zagraża integralności i bezpieczeństwu stron opartych na WordPress z zainstalowaną wtyczką. Atakujący z uprawnieniami współpracownika mogą wykorzystać tę lukę do eskalacji ataku i wpływu na użytkowników oraz system.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Ultimate 410 Gone Status Code i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.