WordPress Core podatny na Stored Cross-Site Scripting w HTML API przed wersją 6.5.5
Luka Stored XSS w WordPress Core (CVE-2024-6307) pozwala na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy. Aktualizuj do 6.5.5.
- CVSS
- 6.4 MEDIUM
- EPSS
- 37.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W WordPress Core wykryto lukę typu Stored Cross-Site Scripting (XSS) w HTML API, występującą w wersjach przed 6.5.5. Luka wynika z niewystarczającej sanitizacji i escapingu URL, co pozwala atakującym z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzenia zainfekowanej strony.
Wpływ biznesowy
Atakujący posiadający dostęp na poziomie współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty do stron WordPress, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie aktualizacji jest kluczowe, aby ograniczyć ryzyko wykorzystania tej luki w środowiskach produkcyjnych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji WordPress do wersji 6.5.5 lub nowszej i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd i oczyszczenie istniejących treści pod kątem potencjalnych wstrzyknięć skryptów.