CVE-2024-4753: luka XSS w wtyczce WP Secure Maintenance
Wtyczka WP Secure Maintenance przed 1.7 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 25.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp secure maintenance
Co wiadomo
Wtyczka WordPress WP Secure Maintenance w wersjach przed 1.7 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.
Wpływ biznesowy
Luka ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu witryny i danych. Atakujący z uprawnieniami administratora mogą wykorzystać tę podatność do eskalacji ataku lub trwałego osadzenia złośliwych skryptów. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż ograniczenia unfiltered_html nie chronią przed tym atakiem.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WP Secure Maintenance do wersji 1.7 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeglądać ustawienia wtyczki pod kątem podejrzanych wpisów. Regularne przeglądy i szybkie wdrażanie poprawek zwiększą bezpieczeństwo systemu.