CVE-2024-4706: WordPress + Microsoft Office 365/Azure AD LOGIN - podatność XSS w shortcode 'pintra'

Podatność XSS w wtyczce WordPress + Microsoft Office 365/Azure AD LOGIN pozwala na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy. Zalecana aktualizacja.
CVE-2024-4706CVSS 6.4Windows

CVE-2024-4706: WordPress + Microsoft Office 365/Azure AD LOGIN - podatność XSS w shortcode 'pintra'

Podatność XSS w wtyczce WordPress + Microsoft Office 365/Azure AD LOGIN pozwala na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy. Zalecana aktualizacja.

CVSS
6.4 MEDIUM
EPSS
19.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress + Microsoft Office 365/Azure AD LOGIN jest podatna na przechowywany Cross-Site Scripting (XSS) w shortcode 'pintra' we wszystkich wersjach do 27.2 włącznie. Problem wynika z niewystarczającej sanitacji i ucieczki danych wejściowych użytkownika, co pozwala atakującym z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z poziomem współtwórcy lub wyższym wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach WordPress, co może prowadzić do kradzieży sesji, przejęcia konta lub innych ataków skierowanych na użytkowników odwiedzających zainfekowane strony. W środowiskach biznesowych może to skutkować naruszeniem bezpieczeństwa danych i utratą zaufania klientów.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Warto również rozważyć tymczasowe wyłączenie shortcode 'pintra' do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS