CVE-2024-3921: luka XSS w wtyczce Gianism dla WordPress

Wtyczka Gianism do WordPressa do 5.1.0 umożliwia ataki Stored XSS przez administratorów, nawet przy wyłączonym unfiltered_html. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-3921CVSS 4.8CMS

CVE-2024-3921: luka XSS w wtyczce Gianism dla WordPress

Wtyczka Gianism do WordPressa do 5.1.0 umożliwia ataki Stored XSS przez administratorów, nawet przy wyłączonym unfiltered_html. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.8 MEDIUM
EPSS
29.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
gianism

Co wiadomo

Wtyczka Gianism do WordPressa w wersji do 5.1.0 nie sanitizuje i nie ucieka niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.

Wpływ biznesowy

Atak Stored XSS może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu witryny i danych. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, luka nadal pozwala na eskalację ataku, zwiększając ryzyko kompromitacji. Operatorzy powinni zwrócić uwagę na tę lukę, aby zapobiec potencjalnym incydentom bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Gianism u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych działań. Przegląd konfiguracji multisite i uprawnień użytkowników również pomoże zminimalizować ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS