CVE-2024-3751: podatność Stored XSS w wtyczce Seriously Simple Podcasting
Podatność Stored XSS w wtyczce Seriously Simple Podcasting przed 3.3.0 umożliwia ataki nawet przy wyłączonym unfiltered_html. Zalecana aktualizacja.
- CVSS
- 4.8 MEDIUM
- EPSS
- 37.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- seriously simple podcasting
Co wiadomo
Wtyczka Seriously Simple Podcasting dla WordPress w wersjach przed 3.3.0 nie sanitizuje i nie ucieka niektórych ustawień, co pozwala użytkownikom o wysokich uprawnieniach, np. administratorom, na przeprowadzenie ataków Stored Cross-Site Scripting nawet gdy uprawnienie unfiltered_html jest wyłączone (np. w konfiguracji multisite).
Wpływ biznesowy
Ta podatność może umożliwić administratorom wprowadzenie złośliwego kodu JavaScript, który zostanie zapisany i wykonany w panelu zarządzania lub na stronach, co może prowadzić do przejęcia sesji, eskalacji uprawnień lub innych działań szkodliwych dla integralności i bezpieczeństwa serwisu. W środowiskach multisite, gdzie unfiltered_html jest wyłączone, ryzyko jest szczególnie istotne, ponieważ standardowe zabezpieczenia mogą nie wystarczyć.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Seriously Simple Podcasting do wersji 3.3.0 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, przeglądać logi pod kątem podejrzanych działań oraz rozważyć dodatkowe mechanizmy filtrowania i monitoringu. Regularne przeglądanie i aktualizacja wtyczek oraz stosowanie zasad najmniejszych uprawnień zwiększy bezpieczeństwo środowiska.