CVE-2024-5802: Luka XSS w wtyczce URL Shortener dla WordPress
Wtyczka URL Shortener do WordPressa ma lukę XSS umożliwiającą ataki przez administratorów. Zalecane jest szybkie zaktualizowanie wtyczki i monitorowanie bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 32.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- url shortener
Co wiadomo
Wtyczka URL Shortener firmy Myhop do WordPressa w wersjach do 1.0.17 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków Cross-Site Scripting (XSS), nawet gdy opcja unfiltered_html jest wyłączona.
Wpływ biznesowy
Atak XSS może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu witryny i danych. Może to skutkować przejęciem sesji, zmianą ustawień lub innymi nieautoryzowanymi działaniami. Właściciele stron korzystający z tej wtyczki powinni rozważyć ryzyko związane z uprawnieniami użytkowników i potencjalnym wpływem na integralność systemu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki URL Shortener od Mythemeshop i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Przegląd konfiguracji zabezpieczeń WordPressa i stosowanie najlepszych praktyk bezpieczeństwa jest również wskazane.