CVE-2024-6270: podatność XSS w wtyczce Community Events dla WordPress
Podatność XSS w wtyczce Community Events dla WordPress umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja do wersji 1.5.1.
- CVSS
- 4.8 MEDIUM
- EPSS
- 27.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- community events
Co wiadomo
Wtyczka Community Events dla WordPress w wersjach przed 1.5.1 nie sanitizuje i nie ucieka poprawnie niektórych ustawień, co umożliwia użytkownikom o wysokich uprawnieniach, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowiskach multisite.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu JavaScript w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny oraz danych. Atakujący z wysokimi uprawnieniami mogą wykorzystać tę lukę do eskalacji uprawnień lub kradzieży danych. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż unfiltered_html jest często wyłączone, a mimo to atak jest możliwy.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Community Events do wersji 1.5.1 lub nowszej, w której problem został załatany. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do wtyczki wyłącznie do zaufanych użytkowników z wysokimi uprawnieniami, monitorować logi pod kątem podejrzanych działań oraz rozważyć dodatkowe mechanizmy filtrowania i walidacji danych wprowadzanych przez użytkowników.