CVE-2024-3992: podatność Stored XSS w wtyczce Amen dla WordPress
Podatność Stored XSS w wtyczce Amen do WordPress pozwala administratorom na ataki nawet przy wyłączonym unfiltered_html. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 30.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- amen
Co wiadomo
Wtyczka Amen dla WordPress w wersjach do 3.3.1 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracjach multisite.
Wpływ biznesowy
Ta luka może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny. Atakujący mogą wykorzystać ją do eskalacji uprawnień lub przejęcia kontroli nad stroną, co jest szczególnie istotne w środowiskach multisite. Właściciele infrastruktury powinni zwrócić uwagę na potencjalne ryzyko wynikające z tej podatności.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Amen i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ekspozycję środowiska i wprowadzić odpowiednie zabezpieczenia.