CVE-2024-5473: podatność Stored XSS w wtyczce Simple Photoswipe dla WordPress
CVE-2024-5473 to luka Stored XSS w wtyczce Simple Photoswipe do WordPress, umożliwiająca ataki nawet przy wyłączonym unfiltered_html.
- CVSS
- 4.0 MEDIUM
- EPSS
- 20.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- simple photoswipe
Co wiadomo
Wtyczka Simple Photoswipe do WordPressa w wersjach do 0.1 nie sanitizuje i nie ucieka niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków Stored Cross-Site Scripting nawet gdy uprawnienie unfiltered_html jest wyłączone, np. w konfiguracjach multisite.
Wpływ biznesowy
Atak Stored XSS może pozwolić atakującemu z uprawnieniami administratora na wstrzyknięcie złośliwego kodu, co zagraża bezpieczeństwu witryny i jej użytkowników. Może to prowadzić do przejęcia sesji, defacementu strony lub dalszych ataków na infrastrukturę. Operatorzy CMS powinni traktować tę lukę jako średniego ryzyka, szczególnie w środowiskach multisite, gdzie standardowe ograniczenia mogą nie działać.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Simple Photoswipe u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki w środowiskach krytycznych. Regularne przeglądy i audyty bezpieczeństwa wtyczek WordPress są wskazane.