CVE-2024-3920: podatność XSS w wtyczce Flattr dla WordPress

Wtyczka Flattr do WordPress do wersji 1.2.2 umożliwia ataki Stored XSS przez administratorów, nawet bez uprawnień unfiltered_html.
CVE-2024-3920CVSS 3.5CMS

CVE-2024-3920: podatność XSS w wtyczce Flattr dla WordPress

Wtyczka Flattr do WordPress do wersji 1.2.2 umożliwia ataki Stored XSS przez administratorów, nawet bez uprawnień unfiltered_html.

CVSS
3.5 LOW
EPSS
29.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
flattr

Co wiadomo

Wtyczka Flattr dla WordPress w wersjach do 1.2.2 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.

Wpływ biznesowy

Podatność może pozwolić administratorom na wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji lub manipulacji treścią witryny. Choć ryzyko jest ocenione jako niskie, organizacje korzystające z tej wtyczki powinny zwrócić uwagę na możliwość eskalacji ataków XSS w środowiskach WordPress multisite.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Flattr i ich zastosowanie. W przypadku braku łatki warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo, warto rozważyć przegląd konfiguracji multisite i stosowanie mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS