CVE-2024-3939: podatność Stored XSS w wtyczce Ditty dla WordPress
Podatność Stored XSS w wtyczce Ditty WordPress przed 3.1.36 umożliwia ataki nawet przy wyłączonym unfiltered_html. Zalecana aktualizacja.
- CVSS
- 5.4 MEDIUM
- EPSS
- 32.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ditty
Co wiadomo
Wtyczka Ditty dla WordPress w wersjach przed 3.1.36 nie sanitizuje i nie ucieka poprawnie niektórych ustawień, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracjach multisite.
Wpływ biznesowy
Podatność ta może umożliwić atakującym z uprawnieniami administratora wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub eskalacji uprawnień. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, ryzyko jest szczególnie istotne, gdyż standardowe zabezpieczenia mogą nie wystarczyć. Operatorzy CMS powinni zwrócić uwagę na tę lukę, aby zapobiec potencjalnym incydentom bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Ditty do wersji 3.1.36 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo, przegląd konfiguracji multisite i polityk bezpieczeństwa może pomóc w ograniczeniu ryzyka. Regularne przeglądy i szybkie wdrażanie poprawek są kluczowe.