CVE-2024-5575: Luka XSS w wtyczce Ditty dla WordPress

Wtyczka Ditty WordPress przed 3.1.43 umożliwia ataki XSS użytkownikom o wysokich uprawnieniach. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-5575CVSS 4.7CMS

CVE-2024-5575: Luka XSS w wtyczce Ditty dla WordPress

Wtyczka Ditty WordPress przed 3.1.43 umożliwia ataki XSS użytkownikom o wysokich uprawnieniach. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
4.7 MEDIUM
EPSS
35.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
ditty

Co wiadomo

Wtyczka Ditty dla WordPress w wersjach przed 3.1.43 nie sanitizuje i nie zabezpiecza niektórych ustawień bloków, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak autorzy, przeprowadzenie ataków Cross-Site Scripting, nawet gdy opcja unfiltered_html jest wyłączona.

Wpływ biznesowy

Luka ta może prowadzić do wykonania złośliwego kodu JavaScript w kontekście przeglądarki administratora lub innych użytkowników, co zagraża integralności i bezpieczeństwu witryny. Ataki XSS mogą skutkować kradzieżą sesji, manipulacją treścią strony lub eskalacją uprawnień, co jest istotne dla operatorów CMS i właścicieli infrastruktury WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Ditty do wersji 3.1.43 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji edycji dla użytkowników o wysokich uprawnieniach oraz monitoruj logi pod kątem podejrzanej aktywności. Przeglądaj i weryfikuj ustawienia bloków wtyczki pod kątem potencjalnych luk.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS