CVE-2024-3999: Luka w wtyczce EazyDocs dla WordPress

Wtyczka EazyDocs przed 2.5.0 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-3999CVSS 4.8CMS

CVE-2024-3999: Luka w wtyczce EazyDocs dla WordPress

Wtyczka EazyDocs przed 2.5.0 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
4.8 MEDIUM
EPSS
32.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
eazydocs

Co wiadomo

Wtyczka EazyDocs dla WordPress w wersjach przed 2.5.0 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków Stored Cross-Site Scripting nawet przy wyłączonej funkcji unfiltered_html, np. w konfiguracjach multisite.

Wpływ biznesowy

Atak Stored Cross-Site Scripting może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny. W środowiskach multisite, gdzie unfiltered_html jest wyłączone, luka nadal umożliwia eskalację zagrożeń, co może skutkować utratą kontroli nad stroną lub wyciekiem danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki EazyDocs do wersji 2.5.0 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS. Regularnie przeglądaj i aktualizuj polityki bezpieczeństwa WordPressa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS