CVE-2024-6094: podatność WP ULike umożliwiająca atak XSS

Podatność CVE-2024-6094 w wtyczce WP ULike WordPress umożliwia ataki XSS przez administratorów. Zalecana aktualizacja do wersji 4.7.1.
CVE-2024-6094CVSS 4.8CMS

CVE-2024-6094: podatność WP ULike umożliwiająca atak XSS

Podatność CVE-2024-6094 w wtyczce WP ULike WordPress umożliwia ataki XSS przez administratorów. Zalecana aktualizacja do wersji 4.7.1.

CVSS
4.8 MEDIUM
EPSS
32.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp ulike

Co wiadomo

Wtyczka WP ULike dla WordPressa w wersjach przed 4.7.1 nie oczyszcza i nie zabezpiecza niektórych ustawień, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków typu Stored Cross-Site Scripting nawet przy wyłączonej funkcji unfiltered_html, np. w środowiskach multisite.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce administratora lub innych użytkowników z wysokimi uprawnieniami, co zagraża integralności i bezpieczeństwu witryny. Może to skutkować przejęciem kontroli nad stroną, wyciekiem danych lub dalszymi atakami na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako istotne ryzyko dla środowisk WordPress korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki WP ULike do wersji 4.7.1 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć dodatkowe mechanizmy filtrowania i zabezpieczeń XSS. Regularne przeglądy i audyty bezpieczeństwa środowiska WordPress są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS