CVE-2024-5601: podatność Stored Cross-Site Scripting w wtyczce Create dla WordPress

Podatność Stored XSS w wtyczce Create dla WordPress umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-5601CVSS 6.4Web

CVE-2024-5601: podatność Stored Cross-Site Scripting w wtyczce Create dla WordPress

Podatność Stored XSS w wtyczce Create dla WordPress umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
24.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
create

Co wiadomo

Wtyczka Create firmy Mediavine dla WordPress do wersji 1.9.7 włącznie zawiera podatność Stored Cross-Site Scripting (XSS) w funkcji Schema Meta shortcode. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność może prowadzić do przejęcia sesji użytkowników, defacementu stron lub innych ataków opartych na skryptach wykonywanych w kontekście przeglądarki. Operatorzy stron wykorzystujących tę wtyczkę powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa i integralności witryny oraz danych użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Create od producenta Mediavine i jej wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż współtwórca, przejrzeć logi pod kątem podejrzanych działań oraz monitorować witrynę pod kątem nietypowego zachowania. Warto również rozważyć zastosowanie mechanizmów filtrowania i sanitizacji danych wejściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS