CVE-2024-6462: luka w wtyczce DL Yandex Metrika dla WordPress
Wtyczka DL Yandex Metrika do WordPressa ma lukę XSS umożliwiającą ataki przez administratorów. Sprawdź zalecenia i zabezpiecz swoją stronę.
- CVSS
- 4.8 MEDIUM
- EPSS
- 17.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- dl yandex metrika
Co wiadomo
Wtyczka DL Yandex Metrika do WordPressa w wersji do 1.2 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co może pozwolić użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.
Wpływ biznesowy
Luka ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript przez uprawnionych użytkowników, co zagraża bezpieczeństwu witryny i jej użytkowników. Atakujący mogą wykorzystać tę podatność do przejęcia sesji, kradzieży danych lub eskalacji uprawnień. Operatorzy CMS powinni zwrócić uwagę na potencjalne ryzyko w środowiskach z wieloma witrynami i ograniczyć ekspozycję wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki DL Yandex Metrika u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki w środowiskach krytycznych.