CVE-2024-3939: podatność Stored XSS w wtyczce Ditty dla WordPress

Podatność Stored XSS w wtyczce Ditty WordPress przed 3.1.36 umożliwia ataki nawet przy wyłączonym unfiltered_html. Zalecana aktualizacja.
CVE-2024-3939CVSS 5.4CMS

CVE-2024-3939: podatność Stored XSS w wtyczce Ditty dla WordPress

Podatność Stored XSS w wtyczce Ditty WordPress przed 3.1.36 umożliwia ataki nawet przy wyłączonym unfiltered_html. Zalecana aktualizacja.

CVSS
5.4 MEDIUM
EPSS
32.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
ditty

Co wiadomo

Wtyczka Ditty dla WordPress w wersjach przed 3.1.36 nie sanitizuje i nie ucieka poprawnie niektórych ustawień, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracjach multisite.

Wpływ biznesowy

Podatność ta może umożliwić atakującym z uprawnieniami administratora wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub eskalacji uprawnień. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, ryzyko jest szczególnie istotne, gdyż standardowe zabezpieczenia mogą nie wystarczyć. Operatorzy CMS powinni zwrócić uwagę na tę lukę, aby zapobiec potencjalnym incydentom bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Ditty do wersji 3.1.36 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo, przegląd konfiguracji multisite i polityk bezpieczeństwa może pomóc w ograniczeniu ryzyka. Regularne przeglądy i szybkie wdrażanie poprawek są kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS