CVE-2024-5220: podatność Stored Cross-Site Scripting w wtyczce ND Shortcodes dla WordPress
Podatność Stored XSS w wtyczce ND Shortcodes do WordPress umożliwia atakującym z uprawnieniami autora wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- nd shortcodes
Co wiadomo
Wtyczka ND Shortcodes dla WordPress do wersji 7.5 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) w funkcji przesyłania plików, wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Umożliwia to atakującym z uprawnieniami co najmniej autora wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać skrypty, które mogą kraść dane sesji lub manipulować zawartością strony. Operatorzy stron WordPress powinni traktować tę lukę poważnie, zwłaszcza jeśli wtyczka ND Shortcodes jest używana w środowisku produkcyjnym.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ND Shortcodes u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto przeprowadzić przegląd i oczyszczenie treści przesyłanych przez użytkowników oraz stosować mechanizmy zabezpieczające przed XSS.