CVE-2024-6462: luka w wtyczce DL Yandex Metrika dla WordPress

Wtyczka DL Yandex Metrika do WordPressa ma lukę XSS umożliwiającą ataki przez administratorów. Sprawdź zalecenia i zabezpiecz swoją stronę.
CVE-2024-6462CVSS 4.8CMS

CVE-2024-6462: luka w wtyczce DL Yandex Metrika dla WordPress

Wtyczka DL Yandex Metrika do WordPressa ma lukę XSS umożliwiającą ataki przez administratorów. Sprawdź zalecenia i zabezpiecz swoją stronę.

CVSS
4.8 MEDIUM
EPSS
17.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
dl yandex metrika

Co wiadomo

Wtyczka DL Yandex Metrika do WordPressa w wersji do 1.2 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co może pozwolić użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.

Wpływ biznesowy

Luka ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript przez uprawnionych użytkowników, co zagraża bezpieczeństwu witryny i jej użytkowników. Atakujący mogą wykorzystać tę podatność do przejęcia sesji, kradzieży danych lub eskalacji uprawnień. Operatorzy CMS powinni zwrócić uwagę na potencjalne ryzyko w środowiskach z wieloma witrynami i ograniczyć ekspozycję wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki DL Yandex Metrika u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki w środowiskach krytycznych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS