WordPress Core podatny na Stored Cross-Site Scripting w HTML API przed wersją 6.5.5

Luka Stored XSS w WordPress Core (CVE-2024-6307) pozwala na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy. Aktualizuj do 6.5.5.
CVE-2024-6307CVSS 6.4CMS

WordPress Core podatny na Stored Cross-Site Scripting w HTML API przed wersją 6.5.5

Luka Stored XSS w WordPress Core (CVE-2024-6307) pozwala na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy. Aktualizuj do 6.5.5.

CVSS
6.4 MEDIUM
EPSS
37.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W WordPress Core wykryto lukę typu Stored Cross-Site Scripting (XSS) w HTML API, występującą w wersjach przed 6.5.5. Luka wynika z niewystarczającej sanitizacji i escapingu URL, co pozwala atakującym z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzenia zainfekowanej strony.

Wpływ biznesowy

Atakujący posiadający dostęp na poziomie współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty do stron WordPress, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie aktualizacji jest kluczowe, aby ograniczyć ryzyko wykorzystania tej luki w środowiskach produkcyjnych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji WordPress do wersji 6.5.5 lub nowszej i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd i oczyszczenie istniejących treści pod kątem potencjalnych wstrzyknięć skryptów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS