CVE-2024-5575: Luka XSS w wtyczce Ditty dla WordPress
Wtyczka Ditty WordPress przed 3.1.43 umożliwia ataki XSS użytkownikom o wysokich uprawnieniach. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 4.7 MEDIUM
- EPSS
- 35.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ditty
Co wiadomo
Wtyczka Ditty dla WordPress w wersjach przed 3.1.43 nie sanitizuje i nie zabezpiecza niektórych ustawień bloków, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak autorzy, przeprowadzenie ataków Cross-Site Scripting, nawet gdy opcja unfiltered_html jest wyłączona.
Wpływ biznesowy
Luka ta może prowadzić do wykonania złośliwego kodu JavaScript w kontekście przeglądarki administratora lub innych użytkowników, co zagraża integralności i bezpieczeństwu witryny. Ataki XSS mogą skutkować kradzieżą sesji, manipulacją treścią strony lub eskalacją uprawnień, co jest istotne dla operatorów CMS i właścicieli infrastruktury WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Ditty do wersji 3.1.43 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji edycji dla użytkowników o wysokich uprawnieniach oraz monitoruj logi pod kątem podejrzanej aktywności. Przeglądaj i weryfikuj ustawienia bloków wtyczki pod kątem potencjalnych luk.