CVE-2024-5529: podatność Stored XSS w wtyczce WP QuickLaTeX

Podatność Stored XSS w wtyczce WP QuickLaTeX przed 3.8.8 umożliwia ataki nawet przy wyłączonym unfiltered_html. Zalecana aktualizacja.
CVE-2024-5529CVSS 4.8CMS

CVE-2024-5529: podatność Stored XSS w wtyczce WP QuickLaTeX

Podatność Stored XSS w wtyczce WP QuickLaTeX przed 3.8.8 umożliwia ataki nawet przy wyłączonym unfiltered_html. Zalecana aktualizacja.

CVSS
4.8 MEDIUM
EPSS
27.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp quicklatex

Co wiadomo

Wtyczka WP QuickLaTeX w wersjach przed 3.8.8 nie sanitizuje i nie ucieka niektórych ustawień, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków Stored Cross-Site Scripting (XSS), nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracjach multisite.

Wpływ biznesowy

Podatność ta może pozwolić administratorom na wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i infrastruktury. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, ryzyko jest szczególnie istotne, gdyż atak może obejmować wiele witryn jednocześnie.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WP QuickLaTeX do wersji 3.8.8 lub nowszej udostępnionej przez holoborodko. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych działań. Przeglądaj i weryfikuj ustawienia wtyczki pod kątem potencjalnie niebezpiecznych wartości.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS