CVE-2024-5033: luka SULly wtyczki WordPress umożliwiająca ataki Stored XSS przez CSRF
Wtyczka SULly WordPress przed 4.3.1 narażona na ataki Stored XSS przez brak zabezpieczeń CSRF. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 5.9 MEDIUM
- EPSS
- 11.2%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- sully
Co wiadomo
Wtyczka SULly dla WordPressa w wersjach przed 4.3.1 nie posiada odpowiednich zabezpieczeń CSRF oraz brak sanitizacji i escapingu danych, co pozwala atakującym na wstrzyknięcie złośliwego kodu Stored XSS poprzez atak CSRF na zalogowanego administratora.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wstrzyknięcia złośliwego skryptu, który zostanie zapisany i wykonany w kontekście przeglądarki administratora. Może to prowadzić do przejęcia sesji, eskalacji uprawnień lub innych działań naruszających bezpieczeństwo witryny. Zagrożenie dotyczy właścicieli stron korzystających z wtyczki SULly w wersjach przed 4.3.1, szczególnie jeśli administratorzy są aktywni i zalogowani.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki SULly do wersji 4.3.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp administratorów oraz monitoruj logi pod kątem podejrzanych działań. Przeanalizuj i wzmocnij mechanizmy ochrony przed CSRF oraz weryfikuj dane wejściowe pod kątem sanitizacji i escapingu.