CVE-2024-4706: WordPress + Microsoft Office 365/Azure AD LOGIN - podatność XSS w shortcode 'pintra'
Podatność XSS w wtyczce WordPress + Microsoft Office 365/Azure AD LOGIN pozwala na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy. Zalecana aktualizacja.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress + Microsoft Office 365/Azure AD LOGIN jest podatna na przechowywany Cross-Site Scripting (XSS) w shortcode 'pintra' we wszystkich wersjach do 27.2 włącznie. Problem wynika z niewystarczającej sanitacji i ucieczki danych wejściowych użytkownika, co pozwala atakującym z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z poziomem współtwórcy lub wyższym wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach WordPress, co może prowadzić do kradzieży sesji, przejęcia konta lub innych ataków skierowanych na użytkowników odwiedzających zainfekowane strony. W środowiskach biznesowych może to skutkować naruszeniem bezpieczeństwa danych i utratą zaufania klientów.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Warto również rozważyć tymczasowe wyłączenie shortcode 'pintra' do czasu usunięcia podatności.