CVE-2024-5600: Stored Cross-Site Scripting w wtyczce SCSS Happy Compiler dla WordPress
Luka XSS w wtyczce SCSS Happy Compiler dla WordPress pozwala na wstrzykiwanie złośliwych skryptów przez użytkowników z uprawnieniami subskrybenta i wyższymi.
- CVSS
- 5.4 MEDIUM
- EPSS
- 21.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SCSS Happy Compiler dla WordPress do wersji 1.3.10 zawiera lukę typu Stored Cross-Site Scripting (XSS) z powodu braku odpowiedniej weryfikacji uprawnień i niewystarczającej sanitizacji danych w funkcji import_settings(). Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać złośliwe skrypty webowe.
Wpływ biznesowy
Luka umożliwia uwierzytelnionym użytkownikom o niskim poziomie uprawnień wykonanie ataków XSS, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. W środowiskach WordPress korzystających z tej wtyczki istnieje ryzyko naruszenia integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SCSS Happy Compiler i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do funkcji import_settings(), monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, aby zmniejszyć ryzyko wykorzystania luki.