CVE-2024-4462: Stored Cross-Site Scripting w wtyczce Nafeza Prayer Time dla WordPress
Podatność Stored XSS w wtyczce Nafeza Prayer Time do WordPress umożliwia ataki administratorom. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.4 MEDIUM
- EPSS
- 19.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Nafeza Prayer Time dla WordPress do wersji 1.2.9 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) w ustawieniach administratora z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta dotyczy instalacji multisite oraz tych, gdzie opcja unfiltered_html jest wyłączona. Może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora lub innych użytkowników, co zagraża integralności i bezpieczeństwu witryny oraz danych. Wpływa to na zaufanie użytkowników i może skutkować naruszeniem danych lub przejęciem kontroli nad stroną.
Rekomendowane działania administratora
Zaleca się niezwłoczne przejrzenie dostępnych aktualizacji wtyczki Nafeza Prayer Time i ich zastosowanie. W przypadku braku łatki, ograniczenie dostępu do panelu administratora, weryfikacja i monitorowanie logów pod kątem podejrzanej aktywności oraz rozważenie tymczasowego wyłączenia wtyczki. Dodatkowo warto zweryfikować konfigurację multisite i ustawienia unfiltered_html, aby zminimalizować ryzyko.