CVE-2024-6225: podatność Stored Cross-Site Scripting w wtyczce Amelia dla WordPress
Podatność Stored XSS w wtyczce Amelia do WordPressa umożliwia atakującym z uprawnieniami admina wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.4 MEDIUM
- EPSS
- 17.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- amelia
Co wiadomo
Wtyczka Amelia do WordPressa, służąca do rezerwacji terminów i kalendarza wydarzeń, jest podatna na atak Stored Cross-Site Scripting w wersjach do 1.1.5 (oraz 7.5.1 w wersji Pro). Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego zabezpieczenia wyjścia w ustawieniach administratora.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami administratora wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony przez użytkowników. Dotyczy to instalacji multisite oraz tych, gdzie wyłączono filtrację unfiltered_html, co może prowadzić do eskalacji ataków i naruszenia integralności witryny.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować wersję wtyczki Amelia i rozważyć aktualizację do najnowszej dostępnej wersji. W przypadku braku łatki zaleca się ograniczenie dostępu do ustawień administracyjnych, weryfikację konfiguracji multisite oraz monitorowanie logów pod kątem podejrzanej aktywności. Warto również rozważyć włączenie filtracji unfiltered_html, jeśli jest wyłączona.