CVE-2024-5220: podatność Stored Cross-Site Scripting w wtyczce ND Shortcodes dla WordPress

Podatność Stored XSS w wtyczce ND Shortcodes do WordPress umożliwia atakującym z uprawnieniami autora wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-5220CVSS 6.4Web

CVE-2024-5220: podatność Stored Cross-Site Scripting w wtyczce ND Shortcodes dla WordPress

Podatność Stored XSS w wtyczce ND Shortcodes do WordPress umożliwia atakującym z uprawnieniami autora wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
24.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
nd shortcodes

Co wiadomo

Wtyczka ND Shortcodes dla WordPress do wersji 7.5 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) w funkcji przesyłania plików, wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Umożliwia to atakującym z uprawnieniami co najmniej autora wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać skrypty, które mogą kraść dane sesji lub manipulować zawartością strony. Operatorzy stron WordPress powinni traktować tę lukę poważnie, zwłaszcza jeśli wtyczka ND Shortcodes jest używana w środowisku produkcyjnym.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ND Shortcodes u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto przeprowadzić przegląd i oczyszczenie treści przesyłanych przez użytkowników oraz stosować mechanizmy zabezpieczające przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS