CVE-2024-5529: podatność Stored XSS w wtyczce WP QuickLaTeX
Podatność Stored XSS w wtyczce WP QuickLaTeX przed 3.8.8 umożliwia ataki nawet przy wyłączonym unfiltered_html. Zalecana aktualizacja.
- CVSS
- 4.8 MEDIUM
- EPSS
- 27.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp quicklatex
Co wiadomo
Wtyczka WP QuickLaTeX w wersjach przed 3.8.8 nie sanitizuje i nie ucieka niektórych ustawień, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków Stored Cross-Site Scripting (XSS), nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracjach multisite.
Wpływ biznesowy
Podatność ta może pozwolić administratorom na wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i infrastruktury. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, ryzyko jest szczególnie istotne, gdyż atak może obejmować wiele witryn jednocześnie.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WP QuickLaTeX do wersji 3.8.8 lub nowszej udostępnionej przez holoborodko. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych działań. Przeglądaj i weryfikuj ustawienia wtyczki pod kątem potencjalnie niebezpiecznych wartości.