CVE-2024-3755: luka XSS w wtyczce MF Gig Calendar dla WordPress
Wtyczka MF Gig Calendar do WordPressa ma lukę XSS umożliwiającą ataki przez użytkowników z uprawnieniami redaktora. Zalecane aktualizacje i ograniczenia uprawnień.
- CVSS
- 5.4 MEDIUM
- EPSS
- 34.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mf gig calendar
Co wiadomo
Wtyczka MF Gig Calendar do WordPressa w wersji do 1.2.1 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. redaktorom, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.
Wpływ biznesowy
Luka ta może pozwolić na wykonanie złośliwego kodu w przeglądarce użytkowników witryny, co zagraża bezpieczeństwu danych i integralności serwisu. Atakujący z uprawnieniami redaktora mogą wykorzystać tę podatność do eskalacji ataku, co wymaga uwagi administratorów stron korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MF Gig Calendar i ich wdrożenie. W przypadku braku łatki, ograniczenie uprawnień użytkowników do minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie środowiska pod kątem prób ataków XSS. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.