CVE-2024-3999: Luka w wtyczce EazyDocs dla WordPress
Wtyczka EazyDocs przed 2.5.0 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 32.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- eazydocs
Co wiadomo
Wtyczka EazyDocs dla WordPress w wersjach przed 2.5.0 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków Stored Cross-Site Scripting nawet przy wyłączonej funkcji unfiltered_html, np. w konfiguracjach multisite.
Wpływ biznesowy
Atak Stored Cross-Site Scripting może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny. W środowiskach multisite, gdzie unfiltered_html jest wyłączone, luka nadal umożliwia eskalację zagrożeń, co może skutkować utratą kontroli nad stroną lub wyciekiem danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki EazyDocs do wersji 2.5.0 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS. Regularnie przeglądaj i aktualizuj polityki bezpieczeństwa WordPressa.