CVE-2024-4970: podatność w wtyczce Widget Bundle dla WordPress
Podatność CVE-2024-4970 w wtyczce Widget Bundle umożliwia ataki XSS przez administratorów WordPress, nawet przy wyłączonym unfiltered_html.
- CVSS
- 4.8 MEDIUM
- EPSS
- 28.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- widget bundle
Co wiadomo
Wtyczka Widget Bundle do WordPressa w wersji do 2.0.0 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.
Wpływ biznesowy
Ta luka może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny. Ataki XSS mogą skutkować przejęciem sesji, zmianą ustawień lub dalszym rozprzestrzenianiem złośliwego oprogramowania. W środowiskach multisite ryzyko rozprzestrzenienia się ataku jest szczególnie istotne.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Widget Bundle u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.