CVE-2024-6493: luka XSS w wtyczce NinjaTeam Header Footer Custom Code
Wtyczka NinjaTeam Header Footer Custom Code przed 1.2 umożliwia ataki Stored XSS przez administratorów, nawet przy wyłączonym unfiltered_html.
- CVSS
- 4.8 MEDIUM
- EPSS
- 24.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- header footer custom code
Co wiadomo
Wtyczka WordPress NinjaTeam Header Footer Custom Code w wersjach przed 1.2 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom o wysokich uprawnieniach, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowisku multisite.
Wpływ biznesowy
Luka ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript, co zagraża bezpieczeństwu witryny i danych użytkowników. Atakujący z uprawnieniami administratora mogą wykorzystać tę podatność do eskalacji ataków, kradzieży sesji lub manipulacji treścią strony. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż ograniczenia unfiltered_html nie chronią przed tym atakiem.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki NinjaTeam Header Footer Custom Code do wersji 1.2 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do panelu administracyjnego wyłącznie do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS. Regularne przeglądy i audyty bezpieczeństwa wtyczek są również wskazane.