CVE-2024-3823: luka XSS w wtyczce base64 encoderdecoder dla WordPress

Niska luka XSS w wtyczce base64 encoderdecoder WordPress umożliwia atak CSRF na administratorów. Zalecana szybka aktualizacja i ograniczenie dostępu.
CVE-2024-3823CVSS 2.4CMS

CVE-2024-3823: luka XSS w wtyczce base64 encoderdecoder dla WordPress

Niska luka XSS w wtyczce base64 encoderdecoder WordPress umożliwia atak CSRF na administratorów. Zalecana szybka aktualizacja i ograniczenie dostępu.

CVSS
2.4 LOW
EPSS
12.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
base64 encoderdecoder

Co wiadomo

Wtyczka base64 encoderdecoder do WordPressa w wersji do 0.9.2 nie posiada ochrony CSRF podczas aktualizacji ustawień oraz brakuje w niej odpowiedniej sanitizacji i escapingu. Może to pozwolić atakującym na wstrzyknięcie trwałego XSS poprzez atak CSRF na zalogowanego administratora.

Wpływ biznesowy

Luka o niskim poziomie ryzyka (CVSS 2.4) może umożliwić atakującym wykonanie trwałego skryptu XSS w panelu administracyjnym WordPressa, co może prowadzić do przejęcia sesji administratora lub modyfikacji ustawień witryny. Operatorzy powinni rozważyć wpływ na bezpieczeństwo swoich CMS i priorytetowo podejść do aktualizacji lub ograniczenia dostępu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki base64 encoderdecoder u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych adresów IP, monitorować logi pod kątem podejrzanych działań oraz stosować ogólne zasady bezpieczeństwa CMS, takie jak silne hasła i dwuskładnikowa autoryzacja.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS