CVE-2024-4970: podatność w wtyczce Widget Bundle dla WordPress

Podatność CVE-2024-4970 w wtyczce Widget Bundle umożliwia ataki XSS przez administratorów WordPress, nawet przy wyłączonym unfiltered_html.
CVE-2024-4970CVSS 4.8CMS

CVE-2024-4970: podatność w wtyczce Widget Bundle dla WordPress

Podatność CVE-2024-4970 w wtyczce Widget Bundle umożliwia ataki XSS przez administratorów WordPress, nawet przy wyłączonym unfiltered_html.

CVSS
4.8 MEDIUM
EPSS
28.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
widget bundle

Co wiadomo

Wtyczka Widget Bundle do WordPressa w wersji do 2.0.0 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.

Wpływ biznesowy

Ta luka może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny. Ataki XSS mogą skutkować przejęciem sesji, zmianą ustawień lub dalszym rozprzestrzenianiem złośliwego oprogramowania. W środowiskach multisite ryzyko rozprzestrzenienia się ataku jest szczególnie istotne.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Widget Bundle u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS