CVE-2024-5440: podatność na atak Stored Cross-Site Scripting w wtyczce If-So Dynamic Content Personalization

Podatność XSS w wtyczce If-So Dynamic Content Personalization dla WordPress umożliwia ataki Stored Cross-Site Scripting przez użytkowników z rolą współpracownika.
CVE-2024-5440CVSS 5.4CMS

CVE-2024-5440: podatność na atak Stored Cross-Site Scripting w wtyczce If-So Dynamic Content Personalization

Podatność XSS w wtyczce If-So Dynamic Content Personalization dla WordPress umożliwia ataki Stored Cross-Site Scripting przez użytkowników z rolą współpracownika.

CVSS
5.4 MEDIUM
EPSS
16.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
dynamic content personalization

Co wiadomo

Wtyczka If-So Dynamic Content Personalization dla WordPress w wersjach przed 1.8.0.3 nieprawidłowo waliduje i nie zabezpiecza niektórych atrybutów shortcode przed ich wyświetleniem, co umożliwia użytkownikom z rolą współpracownika i wyższą przeprowadzenie ataku Stored Cross-Site Scripting.

Wpływ biznesowy

Podatność ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript na stronach korzystających z wtyczki, co zagraża bezpieczeństwu użytkowników i integralności serwisu. Atakujący z uprawnieniami współpracownika mogą wykorzystać tę lukę do eskalacji ataków, kradzieży danych sesji lub manipulacji treścią. Właściciele stron powinni zwrócić uwagę na potencjalne ryzyko naruszenia bezpieczeństwa i reputacji.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki If-So Dynamic Content Personalization do wersji 1.8.0.3 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz uprawnienia użytkowników do minimum oraz monitoruj logi pod kątem podejrzanej aktywności. Przeanalizuj i zweryfikuj wszystkie shortcode używane na stronie pod kątem potencjalnych podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS