CVE-2024-3920: podatność XSS w wtyczce Flattr dla WordPress
Wtyczka Flattr do WordPress do wersji 1.2.2 umożliwia ataki Stored XSS przez administratorów, nawet bez uprawnień unfiltered_html.
- CVSS
- 3.5 LOW
- EPSS
- 29.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- flattr
Co wiadomo
Wtyczka Flattr dla WordPress w wersjach do 1.2.2 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.
Wpływ biznesowy
Podatność może pozwolić administratorom na wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji lub manipulacji treścią witryny. Choć ryzyko jest ocenione jako niskie, organizacje korzystające z tej wtyczki powinny zwrócić uwagę na możliwość eskalacji ataków XSS w środowiskach WordPress multisite.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Flattr i ich zastosowanie. W przypadku braku łatki warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo, warto rozważyć przegląd konfiguracji multisite i stosowanie mechanizmów zabezpieczających przed XSS.