CVE-2024-5802: Luka XSS w wtyczce URL Shortener dla WordPress

Wtyczka URL Shortener do WordPressa ma lukę XSS umożliwiającą ataki przez administratorów. Zalecane jest szybkie zaktualizowanie wtyczki i monitorowanie bezpieczeństwa.
CVE-2024-5802CVSS 4.8CMS

CVE-2024-5802: Luka XSS w wtyczce URL Shortener dla WordPress

Wtyczka URL Shortener do WordPressa ma lukę XSS umożliwiającą ataki przez administratorów. Zalecane jest szybkie zaktualizowanie wtyczki i monitorowanie bezpieczeństwa.

CVSS
4.8 MEDIUM
EPSS
32.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
url shortener

Co wiadomo

Wtyczka URL Shortener firmy Myhop do WordPressa w wersjach do 1.0.17 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków Cross-Site Scripting (XSS), nawet gdy opcja unfiltered_html jest wyłączona.

Wpływ biznesowy

Atak XSS może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu witryny i danych. Może to skutkować przejęciem sesji, zmianą ustawień lub innymi nieautoryzowanymi działaniami. Właściciele stron korzystający z tej wtyczki powinni rozważyć ryzyko związane z uprawnieniami użytkowników i potencjalnym wpływem na integralność systemu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki URL Shortener od Mythemeshop i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Przegląd konfiguracji zabezpieczeń WordPressa i stosowanie najlepszych praktyk bezpieczeństwa jest również wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS