CVE-2024-3903: podatność XSS w wtyczce Add Custom CSS and JS dla WordPress
Wtyczka Add Custom CSS and JS do WordPress ma lukę XSS przez brak ochrony CSRF i sanitizacji. Zalecane szybkie aktualizacje i monitoring.
- CVSS
- 7.1 HIGH
- EPSS
- 11.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- add custom css and js
Co wiadomo
Wtyczka Add Custom CSS and JS do WordPressa w wersji do 1.20 nie posiada odpowiedniej ochrony CSRF oraz brak sanitizacji i escapingu danych, co umożliwia atakującym z uprawnieniami autora lub wyższymi wstrzyknięcie trwałych skryptów XSS poprzez atak CSRF.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki zalogowanego użytkownika, co zagraża integralności i bezpieczeństwu witryny oraz danych. Atakujący mogą wykorzystać lukę do eskalacji uprawnień lub przejęcia sesji, co stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Add Custom CSS and JS u dostawcy technologicx i zastosować je. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanej aktywności oraz weryfikację uprawnień użytkowników. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF i XSS.