CVE-2024-6493: luka XSS w wtyczce NinjaTeam Header Footer Custom Code

Wtyczka NinjaTeam Header Footer Custom Code przed 1.2 umożliwia ataki Stored XSS przez administratorów, nawet przy wyłączonym unfiltered_html.
CVE-2024-6493CVSS 4.8CMS

CVE-2024-6493: luka XSS w wtyczce NinjaTeam Header Footer Custom Code

Wtyczka NinjaTeam Header Footer Custom Code przed 1.2 umożliwia ataki Stored XSS przez administratorów, nawet przy wyłączonym unfiltered_html.

CVSS
4.8 MEDIUM
EPSS
24.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
header footer custom code

Co wiadomo

Wtyczka WordPress NinjaTeam Header Footer Custom Code w wersjach przed 1.2 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom o wysokich uprawnieniach, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowisku multisite.

Wpływ biznesowy

Luka ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript, co zagraża bezpieczeństwu witryny i danych użytkowników. Atakujący z uprawnieniami administratora mogą wykorzystać tę podatność do eskalacji ataków, kradzieży sesji lub manipulacji treścią strony. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż ograniczenia unfiltered_html nie chronią przed tym atakiem.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki NinjaTeam Header Footer Custom Code do wersji 1.2 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do panelu administracyjnego wyłącznie do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS. Regularne przeglądy i audyty bezpieczeństwa wtyczek są również wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS