CVE-2024-3977: podatność XSS w wtyczce WordPress Jitsi Shortcode

Podatność CVE-2024-3977 w wtyczce WordPress Jitsi Shortcode pozwala na ataki XSS przez administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-3977CVSS 4.8CMS

CVE-2024-3977: podatność XSS w wtyczce WordPress Jitsi Shortcode

Podatność CVE-2024-3977 w wtyczce WordPress Jitsi Shortcode pozwala na ataki XSS przez administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.8 MEDIUM
EPSS
21.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
wordpress jitsi shortcode

Co wiadomo

Wtyczka WordPress Jitsi Shortcode do wersji 0.1 nie sanitizuje i nie zabezpiecza niektórych ustawień, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS), nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.

Wpływ biznesowy

Podatność ta może umożliwić atakującym z uprawnieniami administratora wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji danymi lub innych działań szkodliwych dla witryny i jej użytkowników. W środowiskach multisite, gdzie unfiltered_html jest zablokowane, ryzyko może być niedostatecznie kontrolowane, co zwiększa zagrożenie dla integralności i bezpieczeństwa platformy CMS.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki WordPress Jitsi Shortcode i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd konfiguracji multisite. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS