CVE-2024-6158: podatność XSS w wtyczce WordPress Term and Category Based Posts Widget
Podatność XSS w wtyczce WordPress Term and Category Based Posts Widget umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja wtyczki.
- CVSS
- 4.8 MEDIUM
- EPSS
- 36.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- term and category based posts widget
Co wiadomo
Wtyczka WordPress Term and Category Based Posts Widget w wersjach przed 4.9.17 (Category Posts Widget) i 4.9.13 (term-and-category-based-posts-widget) nieprawidłowo waliduje i nie zabezpiecza niektórych ustawień widgetu „Category Posts” przed wyświetleniem na stronie. Może to umożliwić użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowiskach multisite.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu JavaScript w kontekście przeglądarki administratora lub innych użytkowników z wysokimi uprawnieniami, co zagraża integralności i bezpieczeństwu witryny. Ataki XSS mogą skutkować kradzieżą sesji, manipulacją treści lub eskalacją uprawnień. Operatorzy CMS powinni zwrócić uwagę na potencjalne ryzyko w środowiskach wielostanowiskowych oraz tam, gdzie stosowane są te wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji używanych wtyczek i aktualizację do najnowszych dostępnych wydań, które zawierają poprawki bezpieczeństwa. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, należy zweryfikować konfigurację uprawnień użytkowników i rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.