CVE-2024-4892: podatność Stored Cross-Site Scripting w BuddyPress
Podatność Stored XSS w BuddyPress do wersji 12.4.1 umożliwia ataki przez parametr display_name. Zalecane szybkie aktualizacje i monitoring.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- buddypress
Co wiadomo
Wtyczka BuddyPress dla WordPressa do wersji 12.4.1 włącznie jest podatna na atak Stored Cross-Site Scripting poprzez parametr 'display_name' z powodu niewystarczającej sanitacji i ucieczki danych. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i integralności serwisu. Atakujący mogą wykorzystać ją do kradzieży sesji, manipulacji zawartością strony lub rozprzestrzeniania złośliwego oprogramowania. Operatorzy stron opartych na BuddyPress powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa użytkowników i reputacji serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki BuddyPress i ich wdrożenie. W przypadku braku natychmiastowej łatki warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd i oczyszczenie danych wprowadzanych przez użytkowników. Priorytetem jest szybka reakcja na potencjalne incydenty związane z tą podatnością.