CVE-2024-6158: podatność XSS w wtyczce WordPress Term and Category Based Posts Widget

Podatność XSS w wtyczce WordPress Term and Category Based Posts Widget umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja wtyczki.
CVE-2024-6158CVSS 4.8CMS

CVE-2024-6158: podatność XSS w wtyczce WordPress Term and Category Based Posts Widget

Podatność XSS w wtyczce WordPress Term and Category Based Posts Widget umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja wtyczki.

CVSS
4.8 MEDIUM
EPSS
36.04%
Aktywnie wykorzystywana
brak w KEV
Produkt
term and category based posts widget

Co wiadomo

Wtyczka WordPress Term and Category Based Posts Widget w wersjach przed 4.9.17 (Category Posts Widget) i 4.9.13 (term-and-category-based-posts-widget) nieprawidłowo waliduje i nie zabezpiecza niektórych ustawień widgetu „Category Posts” przed wyświetleniem na stronie. Może to umożliwić użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowiskach multisite.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu JavaScript w kontekście przeglądarki administratora lub innych użytkowników z wysokimi uprawnieniami, co zagraża integralności i bezpieczeństwu witryny. Ataki XSS mogą skutkować kradzieżą sesji, manipulacją treści lub eskalacją uprawnień. Operatorzy CMS powinni zwrócić uwagę na potencjalne ryzyko w środowiskach wielostanowiskowych oraz tam, gdzie stosowane są te wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji używanych wtyczek i aktualizację do najnowszych dostępnych wydań, które zawierają poprawki bezpieczeństwa. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, należy zweryfikować konfigurację uprawnień użytkowników i rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS