CVE-2024-4377: podatność XSS w wtyczce dot on paper shortcodes dla WordPress

Wtyczka dot on paper shortcodes do WordPressa ma lukę XSS pozwalającą użytkownikom z rolą współpracownika na ataki Stored XSS. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-4377CVSS 5.4CMS

CVE-2024-4377: podatność XSS w wtyczce dot on paper shortcodes dla WordPress

Wtyczka dot on paper shortcodes do WordPressa ma lukę XSS pozwalającą użytkownikom z rolą współpracownika na ataki Stored XSS. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
23.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
dot on paper shortcodes

Co wiadomo

Wtyczka dot on paper shortcodes do WordPressa w wersji do 1.2 nieprawidłowo waliduje i nie zabezpiecza niektórych atrybutów shortcode przed wyświetleniem, co może umożliwić użytkownikom z rolą współpracownika i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).

Wpływ biznesowy

Podatność ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript na stronach lub wpisach, co zagraża bezpieczeństwu użytkowników i integralności serwisu. Atakujący mogą wykorzystać ją do kradzieży danych sesji lub przejęcia kontroli nad kontami użytkowników. Właściciele stron korzystających z tej wtyczki powinni potraktować zagrożenie poważnie, zwłaszcza jeśli umożliwiają edycję treści użytkownikom z uprawnieniami współpracownika lub wyższymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki dot on paper shortcodes i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do edycji shortcode oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić przegląd i oczyszczenie istniejących treści pod kątem potencjalnych złośliwych skryptów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS