CVE-2024-3677: Wtyczka Ultimate 410 Gone Status Code dla WordPress podatna na Stored XSS

Podatność Stored XSS w wtyczce Ultimate 410 Gone Status Code WordPress do wersji 1.1.4 umożliwia atakującym wstrzyknięcie złośliwych skryptów. Zalecane aktualizacje i ograniczenia uprawnień.
CVE-2024-3677CVSS 6.4CMS

CVE-2024-3677: Wtyczka Ultimate 410 Gone Status Code dla WordPress podatna na Stored XSS

Podatność Stored XSS w wtyczce Ultimate 410 Gone Status Code WordPress do wersji 1.1.4 umożliwia atakującym wstrzyknięcie złośliwych skryptów. Zalecane aktualizacje i ograniczenia uprawnień.

CVSS
6.4 MEDIUM
EPSS
37.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Ultimate 410 Gone Status Code dla WordPress do wersji 1.1.4 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez niewystarczającą sanitację i eskapowanie danych w wpisach 410. Umożliwia to atakującym z uprawnieniami co najmniej współpracownika wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych uwierzytelniających lub innych działań szkodliwych, co zagraża integralności i bezpieczeństwu stron opartych na WordPress z zainstalowaną wtyczką. Atakujący z uprawnieniami współpracownika mogą wykorzystać tę lukę do eskalacji ataku i wpływu na użytkowników oraz system.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Ultimate 410 Gone Status Code i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS