CVE-2024-6165: luka XSS w wtyczce WANotifier dla WordPress

Wtyczka WANotifier przed 2.6.1 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja i monitoring bezpieczeństwa.
CVE-2024-6165CVSS 4.8CMS

CVE-2024-6165: luka XSS w wtyczce WANotifier dla WordPress

Wtyczka WANotifier przed 2.6.1 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja i monitoring bezpieczeństwa.

CVSS
4.8 MEDIUM
EPSS
29.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
wanotifier

Co wiadomo

Wtyczka WANotifier dla WordPress w wersjach przed 2.6.1 nie sanitizuje i nie ucieka poprawnie niektórych ustawień, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.

Wpływ biznesowy

Luka może umożliwić administratorom w środowisku WordPress wstrzyknięcie złośliwego kodu, co zagraża integralności i bezpieczeństwu witryny. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, atak nadal jest możliwy, co zwiększa ryzyko eskalacji zagrożeń i potencjalnych naruszeń danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki WANotifier do wersji 2.6.1 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości aktualizacji, ogranicz dostęp administratorów i monitoruj logi pod kątem podejrzanych działań. Przeglądaj ustawienia wtyczki pod kątem potencjalnie niebezpiecznych wartości oraz stosuj zasady minimalnych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS