CVE-2024-6094: podatność WP ULike umożliwiająca atak XSS
Podatność CVE-2024-6094 w wtyczce WP ULike WordPress umożliwia ataki XSS przez administratorów. Zalecana aktualizacja do wersji 4.7.1.
- CVSS
- 4.8 MEDIUM
- EPSS
- 32.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp ulike
Co wiadomo
Wtyczka WP ULike dla WordPressa w wersjach przed 4.7.1 nie oczyszcza i nie zabezpiecza niektórych ustawień, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków typu Stored Cross-Site Scripting nawet przy wyłączonej funkcji unfiltered_html, np. w środowiskach multisite.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce administratora lub innych użytkowników z wysokimi uprawnieniami, co zagraża integralności i bezpieczeństwu witryny. Może to skutkować przejęciem kontroli nad stroną, wyciekiem danych lub dalszymi atakami na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako istotne ryzyko dla środowisk WordPress korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki WP ULike do wersji 4.7.1 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć dodatkowe mechanizmy filtrowania i zabezpieczeń XSS. Regularne przeglądy i audyty bezpieczeństwa środowiska WordPress są wskazane.