CVE-2024-5644: luka w wtyczce Tournamatch dla WordPress

Wtyczka Tournamatch przed 4.6.1 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-5644CVSS 5.4CMS

CVE-2024-5644: luka w wtyczce Tournamatch dla WordPress

Wtyczka Tournamatch przed 4.6.1 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
29.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
tournamatch

Co wiadomo

Wtyczka Tournamatch dla WordPress w wersjach przed 4.6.1 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS), nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.

Wpływ biznesowy

Luka ta może prowadzić do wykonania złośliwego kodu w przeglądarce administratora lub innych użytkowników z wysokimi uprawnieniami, co może skutkować przejęciem kontroli nad panelem zarządzania WordPress lub eskalacją uprawnień. W środowiskach multisite ryzyko jest szczególnie istotne, ponieważ atak może wpłynąć na wiele witryn jednocześnie. Operatorzy powinni traktować tę lukę jako średniego ryzyka, ale priorytetowo ją rozważyć ze względu na potencjalne skutki.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Tournamatch do wersji 4.6.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo należy zweryfikować konfigurację multisite i rozważyć wprowadzenie dodatkowych zabezpieczeń przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS