CVE-2024-5002: podatność w wtyczce User Submitted Posts dla WordPress

Wtyczka User Submitted Posts WordPress przed 20240516 umożliwia ataki Stored XSS dla administratorów, nawet gdy unfiltered_html jest wyłączone.
CVE-2024-5002CVSS 4.8CMS

CVE-2024-5002: podatność w wtyczce User Submitted Posts dla WordPress

Wtyczka User Submitted Posts WordPress przed 20240516 umożliwia ataki Stored XSS dla administratorów, nawet gdy unfiltered_html jest wyłączone.

CVSS
4.8 MEDIUM
EPSS
34.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
user submitted posts

Co wiadomo

Wtyczka User Submitted Posts dla WordPress w wersjach przed 20240516 nie sanitizuje i nie ucieka poprawnie niektórych ustawień, co pozwala użytkownikom o wysokich uprawnieniach, takim jak administratorzy, na przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.

Wpływ biznesowy

Ta luka może umożliwić atakującym z uprawnieniami administratora wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i infrastruktury. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, ryzyko nadal występuje, co zwiększa potencjalne zagrożenie dla całej sieci WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki User Submitted Posts do wersji 20240516 lub nowszej, w której problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, przegląd konfiguracji multisite i polityk bezpieczeństwa może pomóc w ograniczeniu ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS