CVE-2024-3903: podatność XSS w wtyczce Add Custom CSS and JS dla WordPress

Wtyczka Add Custom CSS and JS do WordPress ma lukę XSS przez brak ochrony CSRF i sanitizacji. Zalecane szybkie aktualizacje i monitoring.
CVE-2024-3903CVSS 7.1CMS

CVE-2024-3903: podatność XSS w wtyczce Add Custom CSS and JS dla WordPress

Wtyczka Add Custom CSS and JS do WordPress ma lukę XSS przez brak ochrony CSRF i sanitizacji. Zalecane szybkie aktualizacje i monitoring.

CVSS
7.1 HIGH
EPSS
11.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
add custom css and js

Co wiadomo

Wtyczka Add Custom CSS and JS do WordPressa w wersji do 1.20 nie posiada odpowiedniej ochrony CSRF oraz brak sanitizacji i escapingu danych, co umożliwia atakującym z uprawnieniami autora lub wyższymi wstrzyknięcie trwałych skryptów XSS poprzez atak CSRF.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki zalogowanego użytkownika, co zagraża integralności i bezpieczeństwu witryny oraz danych. Atakujący mogą wykorzystać lukę do eskalacji uprawnień lub przejęcia sesji, co stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Add Custom CSS and JS u dostawcy technologicx i zastosować je. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanej aktywności oraz weryfikację uprawnień użytkowników. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF i XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS