CVE-2024-6225: podatność Stored Cross-Site Scripting w wtyczce Amelia dla WordPress

Podatność Stored XSS w wtyczce Amelia do WordPressa umożliwia atakującym z uprawnieniami admina wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6225CVSS 4.4CMS

CVE-2024-6225: podatność Stored Cross-Site Scripting w wtyczce Amelia dla WordPress

Podatność Stored XSS w wtyczce Amelia do WordPressa umożliwia atakującym z uprawnieniami admina wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.4 MEDIUM
EPSS
17.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
amelia

Co wiadomo

Wtyczka Amelia do WordPressa, służąca do rezerwacji terminów i kalendarza wydarzeń, jest podatna na atak Stored Cross-Site Scripting w wersjach do 1.1.5 (oraz 7.5.1 w wersji Pro). Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego zabezpieczenia wyjścia w ustawieniach administratora.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami administratora wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony przez użytkowników. Dotyczy to instalacji multisite oraz tych, gdzie wyłączono filtrację unfiltered_html, co może prowadzić do eskalacji ataków i naruszenia integralności witryny.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować wersję wtyczki Amelia i rozważyć aktualizację do najnowszej dostępnej wersji. W przypadku braku łatki zaleca się ograniczenie dostępu do ustawień administracyjnych, weryfikację konfiguracji multisite oraz monitorowanie logów pod kątem podejrzanej aktywności. Warto również rozważyć włączenie filtracji unfiltered_html, jeśli jest wyłączona.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS