CVE-2024-5002: podatność w wtyczce User Submitted Posts dla WordPress
Wtyczka User Submitted Posts WordPress przed 20240516 umożliwia ataki Stored XSS dla administratorów, nawet gdy unfiltered_html jest wyłączone.
- CVSS
- 4.8 MEDIUM
- EPSS
- 34.72%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- user submitted posts
Co wiadomo
Wtyczka User Submitted Posts dla WordPress w wersjach przed 20240516 nie sanitizuje i nie ucieka poprawnie niektórych ustawień, co pozwala użytkownikom o wysokich uprawnieniach, takim jak administratorzy, na przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.
Wpływ biznesowy
Ta luka może umożliwić atakującym z uprawnieniami administratora wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i infrastruktury. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, ryzyko nadal występuje, co zwiększa potencjalne zagrożenie dla całej sieci WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki User Submitted Posts do wersji 20240516 lub nowszej, w której problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, przegląd konfiguracji multisite i polityk bezpieczeństwa może pomóc w ograniczeniu ryzyka.