CVE-2024-3977: podatność XSS w wtyczce WordPress Jitsi Shortcode
Podatność CVE-2024-3977 w wtyczce WordPress Jitsi Shortcode pozwala na ataki XSS przez administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.8 MEDIUM
- EPSS
- 21.53%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wordpress jitsi shortcode
Co wiadomo
Wtyczka WordPress Jitsi Shortcode do wersji 0.1 nie sanitizuje i nie zabezpiecza niektórych ustawień, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS), nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.
Wpływ biznesowy
Podatność ta może umożliwić atakującym z uprawnieniami administratora wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji danymi lub innych działań szkodliwych dla witryny i jej użytkowników. W środowiskach multisite, gdzie unfiltered_html jest zablokowane, ryzyko może być niedostatecznie kontrolowane, co zwiększa zagrożenie dla integralności i bezpieczeństwa platformy CMS.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki WordPress Jitsi Shortcode i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd konfiguracji multisite. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.