CVE-2024-5033: luka SULly wtyczki WordPress umożliwiająca ataki Stored XSS przez CSRF

Wtyczka SULly WordPress przed 4.3.1 narażona na ataki Stored XSS przez brak zabezpieczeń CSRF. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-5033CVSS 5.9CMS

CVE-2024-5033: luka SULly wtyczki WordPress umożliwiająca ataki Stored XSS przez CSRF

Wtyczka SULly WordPress przed 4.3.1 narażona na ataki Stored XSS przez brak zabezpieczeń CSRF. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
5.9 MEDIUM
EPSS
11.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
sully

Co wiadomo

Wtyczka SULly dla WordPressa w wersjach przed 4.3.1 nie posiada odpowiednich zabezpieczeń CSRF oraz brak sanitizacji i escapingu danych, co pozwala atakującym na wstrzyknięcie złośliwego kodu Stored XSS poprzez atak CSRF na zalogowanego administratora.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wstrzyknięcia złośliwego skryptu, który zostanie zapisany i wykonany w kontekście przeglądarki administratora. Może to prowadzić do przejęcia sesji, eskalacji uprawnień lub innych działań naruszających bezpieczeństwo witryny. Zagrożenie dotyczy właścicieli stron korzystających z wtyczki SULly w wersjach przed 4.3.1, szczególnie jeśli administratorzy są aktywni i zalogowani.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki SULly do wersji 4.3.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp administratorów oraz monitoruj logi pod kątem podejrzanych działań. Przeanalizuj i wzmocnij mechanizmy ochrony przed CSRF oraz weryfikuj dane wejściowe pod kątem sanitizacji i escapingu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS