CVE-2024-4004: luka XSS w wtyczce Advanced Cron Manager dla WordPress

Wtyczka Advanced Cron Manager przed 2.5.7 umożliwia ataki XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-4004CVSS 3.5CMS

CVE-2024-4004: luka XSS w wtyczce Advanced Cron Manager dla WordPress

Wtyczka Advanced Cron Manager przed 2.5.7 umożliwia ataki XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
3.5 LOW
EPSS
18.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
advanced cron manager

Co wiadomo

Wtyczka Advanced Cron Manager dla WordPress w wersjach przed 2.5.7 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.

Wpływ biznesowy

Luka może pozwolić administratorom na wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji danymi lub innych działań szkodliwych dla witryny. Choć ryzyko jest niskie i wymaga wysokich uprawnień, organizacje korzystające z tej wtyczki powinny zwrócić uwagę na potencjalne zagrożenia dla integralności i bezpieczeństwa swoich stron WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Advanced Cron Manager do wersji 2.5.7 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych działań. Regularnie przeglądaj i stosuj najlepsze praktyki bezpieczeństwa WordPress, zwłaszcza w środowiskach multisite.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS