CVE-2024-4377: podatność XSS w wtyczce dot on paper shortcodes dla WordPress
Wtyczka dot on paper shortcodes do WordPressa ma lukę XSS pozwalającą użytkownikom z rolą współpracownika na ataki Stored XSS. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 23.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- dot on paper shortcodes
Co wiadomo
Wtyczka dot on paper shortcodes do WordPressa w wersji do 1.2 nieprawidłowo waliduje i nie zabezpiecza niektórych atrybutów shortcode przed wyświetleniem, co może umożliwić użytkownikom z rolą współpracownika i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Podatność ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript na stronach lub wpisach, co zagraża bezpieczeństwu użytkowników i integralności serwisu. Atakujący mogą wykorzystać ją do kradzieży danych sesji lub przejęcia kontroli nad kontami użytkowników. Właściciele stron korzystających z tej wtyczki powinni potraktować zagrożenie poważnie, zwłaszcza jeśli umożliwiają edycję treści użytkownikom z uprawnieniami współpracownika lub wyższymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki dot on paper shortcodes i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do edycji shortcode oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić przegląd i oczyszczenie istniejących treści pod kątem potencjalnych złośliwych skryptów.