CVE-2024-4061: luka XSS w wtyczce Survey Maker dla WordPress
Luka XSS w wtyczce Survey Maker dla WordPress umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja do wersji 4.2.9.
- CVSS
- 4.8 MEDIUM
- EPSS
- 34.63%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- survey maker
Co wiadomo
Wtyczka Survey Maker dla WordPress w wersjach przed 4.2.9 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet przy wyłączonej funkcji unfiltered_html.
Wpływ biznesowy
Luka ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript, co zagraża bezpieczeństwu witryny i jej użytkowników. Atakujący z uprawnieniami administratora mogą wykorzystać tę podatność do eskalacji ataków, kradzieży danych lub manipulacji zawartością strony. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż ograniczenia unfiltered_html nie chronią przed tym atakiem.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować i zaktualizować wtyczkę Survey Maker do wersji 4.2.9 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji zaleca się ograniczenie dostępu do kont z wysokimi uprawnieniami oraz monitorowanie logów pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić przegląd konfiguracji zabezpieczeń i rozważyć wdrożenie mechanizmów ochrony przed XSS.