CVE-2024-3755: luka XSS w wtyczce MF Gig Calendar dla WordPress

Wtyczka MF Gig Calendar do WordPressa ma lukę XSS umożliwiającą ataki przez użytkowników z uprawnieniami redaktora. Zalecane aktualizacje i ograniczenia uprawnień.
CVE-2024-3755CVSS 5.4CMS

CVE-2024-3755: luka XSS w wtyczce MF Gig Calendar dla WordPress

Wtyczka MF Gig Calendar do WordPressa ma lukę XSS umożliwiającą ataki przez użytkowników z uprawnieniami redaktora. Zalecane aktualizacje i ograniczenia uprawnień.

CVSS
5.4 MEDIUM
EPSS
34.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
mf gig calendar

Co wiadomo

Wtyczka MF Gig Calendar do WordPressa w wersji do 1.2.1 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. redaktorom, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.

Wpływ biznesowy

Luka ta może pozwolić na wykonanie złośliwego kodu w przeglądarce użytkowników witryny, co zagraża bezpieczeństwu danych i integralności serwisu. Atakujący z uprawnieniami redaktora mogą wykorzystać tę podatność do eskalacji ataku, co wymaga uwagi administratorów stron korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MF Gig Calendar i ich wdrożenie. W przypadku braku łatki, ograniczenie uprawnień użytkowników do minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie środowiska pod kątem prób ataków XSS. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS