CVE-2024-3823: luka XSS w wtyczce base64 encoderdecoder dla WordPress
Niska luka XSS w wtyczce base64 encoderdecoder WordPress umożliwia atak CSRF na administratorów. Zalecana szybka aktualizacja i ograniczenie dostępu.
- CVSS
- 2.4 LOW
- EPSS
- 12.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- base64 encoderdecoder
Co wiadomo
Wtyczka base64 encoderdecoder do WordPressa w wersji do 0.9.2 nie posiada ochrony CSRF podczas aktualizacji ustawień oraz brakuje w niej odpowiedniej sanitizacji i escapingu. Może to pozwolić atakującym na wstrzyknięcie trwałego XSS poprzez atak CSRF na zalogowanego administratora.
Wpływ biznesowy
Luka o niskim poziomie ryzyka (CVSS 2.4) może umożliwić atakującym wykonanie trwałego skryptu XSS w panelu administracyjnym WordPressa, co może prowadzić do przejęcia sesji administratora lub modyfikacji ustawień witryny. Operatorzy powinni rozważyć wpływ na bezpieczeństwo swoich CMS i priorytetowo podejść do aktualizacji lub ograniczenia dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki base64 encoderdecoder u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych adresów IP, monitorować logi pod kątem podejrzanych działań oraz stosować ogólne zasady bezpieczeństwa CMS, takie jak silne hasła i dwuskładnikowa autoryzacja.