CVE-2024-3751: podatność Stored XSS w wtyczce Seriously Simple Podcasting

Podatność Stored XSS w wtyczce Seriously Simple Podcasting przed 3.3.0 umożliwia ataki nawet przy wyłączonym unfiltered_html. Zalecana aktualizacja.
CVE-2024-3751CVSS 4.8CMS

CVE-2024-3751: podatność Stored XSS w wtyczce Seriously Simple Podcasting

Podatność Stored XSS w wtyczce Seriously Simple Podcasting przed 3.3.0 umożliwia ataki nawet przy wyłączonym unfiltered_html. Zalecana aktualizacja.

CVSS
4.8 MEDIUM
EPSS
37.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
seriously simple podcasting

Co wiadomo

Wtyczka Seriously Simple Podcasting dla WordPress w wersjach przed 3.3.0 nie sanitizuje i nie ucieka niektórych ustawień, co pozwala użytkownikom o wysokich uprawnieniach, np. administratorom, na przeprowadzenie ataków Stored Cross-Site Scripting nawet gdy uprawnienie unfiltered_html jest wyłączone (np. w konfiguracji multisite).

Wpływ biznesowy

Ta podatność może umożliwić administratorom wprowadzenie złośliwego kodu JavaScript, który zostanie zapisany i wykonany w panelu zarządzania lub na stronach, co może prowadzić do przejęcia sesji, eskalacji uprawnień lub innych działań szkodliwych dla integralności i bezpieczeństwa serwisu. W środowiskach multisite, gdzie unfiltered_html jest wyłączone, ryzyko jest szczególnie istotne, ponieważ standardowe zabezpieczenia mogą nie wystarczyć.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Seriously Simple Podcasting do wersji 3.3.0 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, przeglądać logi pod kątem podejrzanych działań oraz rozważyć dodatkowe mechanizmy filtrowania i monitoringu. Regularne przeglądanie i aktualizacja wtyczek oraz stosowanie zasad najmniejszych uprawnień zwiększy bezpieczeństwo środowiska.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS