CVE-2024-4004: luka XSS w wtyczce Advanced Cron Manager dla WordPress
Wtyczka Advanced Cron Manager przed 2.5.7 umożliwia ataki XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 3.5 LOW
- EPSS
- 18.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- advanced cron manager
Co wiadomo
Wtyczka Advanced Cron Manager dla WordPress w wersjach przed 2.5.7 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.
Wpływ biznesowy
Luka może pozwolić administratorom na wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji danymi lub innych działań szkodliwych dla witryny. Choć ryzyko jest niskie i wymaga wysokich uprawnień, organizacje korzystające z tej wtyczki powinny zwrócić uwagę na potencjalne zagrożenia dla integralności i bezpieczeństwa swoich stron WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Advanced Cron Manager do wersji 2.5.7 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych działań. Regularnie przeglądaj i stosuj najlepsze praktyki bezpieczeństwa WordPress, zwłaszcza w środowiskach multisite.