CVE-2024-3921: luka XSS w wtyczce Gianism dla WordPress
Wtyczka Gianism do WordPressa do 5.1.0 umożliwia ataki Stored XSS przez administratorów, nawet przy wyłączonym unfiltered_html. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 29.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- gianism
Co wiadomo
Wtyczka Gianism do WordPressa w wersji do 5.1.0 nie sanitizuje i nie ucieka niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.
Wpływ biznesowy
Atak Stored XSS może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu witryny i danych. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, luka nadal pozwala na eskalację ataku, zwiększając ryzyko kompromitacji. Operatorzy powinni zwrócić uwagę na tę lukę, aby zapobiec potencjalnym incydentom bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Gianism u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych działań. Przegląd konfiguracji multisite i uprawnień użytkowników również pomoże zminimalizować ryzyko.