CVE-2024-4462: Stored Cross-Site Scripting w wtyczce Nafeza Prayer Time dla WordPress

Podatność Stored XSS w wtyczce Nafeza Prayer Time do WordPress umożliwia ataki administratorom. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-4462CVSS 4.4CMS

CVE-2024-4462: Stored Cross-Site Scripting w wtyczce Nafeza Prayer Time dla WordPress

Podatność Stored XSS w wtyczce Nafeza Prayer Time do WordPress umożliwia ataki administratorom. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.4 MEDIUM
EPSS
19.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Nafeza Prayer Time dla WordPress do wersji 1.2.9 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) w ustawieniach administratora z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta dotyczy instalacji multisite oraz tych, gdzie opcja unfiltered_html jest wyłączona. Może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora lub innych użytkowników, co zagraża integralności i bezpieczeństwu witryny oraz danych. Wpływa to na zaufanie użytkowników i może skutkować naruszeniem danych lub przejęciem kontroli nad stroną.

Rekomendowane działania administratora

Zaleca się niezwłoczne przejrzenie dostępnych aktualizacji wtyczki Nafeza Prayer Time i ich zastosowanie. W przypadku braku łatki, ograniczenie dostępu do panelu administratora, weryfikacja i monitorowanie logów pod kątem podejrzanej aktywności oraz rozważenie tymczasowego wyłączenia wtyczki. Dodatkowo warto zweryfikować konfigurację multisite i ustawienia unfiltered_html, aby zminimalizować ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS