Luka XSS w wtyczce Zephyr Project Manager dla WordPress

Wtyczka Zephyr Project Manager przed 3.3.99 umożliwia ataki Stored XSS przez użytkowników z wysokimi uprawnieniami. Zalecana aktualizacja i monitorowanie.
CVE-2024-6536CVSS 5.4CMS

Luka XSS w wtyczce Zephyr Project Manager dla WordPress

Wtyczka Zephyr Project Manager przed 3.3.99 umożliwia ataki Stored XSS przez użytkowników z wysokimi uprawnieniami. Zalecana aktualizacja i monitorowanie.

CVSS
5.4 MEDIUM
EPSS
51.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
zephyr project manager

Co wiadomo

Wtyczka Zephyr Project Manager w wersjach przed 3.3.99 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak redaktorzy i administratorzy, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowiskach multisite.

Wpływ biznesowy

Atakujący z uprawnieniami redaktora lub administratora mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, ryzyko pozostaje istotne, co może wpłynąć na integralność i bezpieczeństwo witryny.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Zephyr Project Manager do wersji 3.3.99 lub nowszej udostępnionej przez autora. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Przegląd konfiguracji multisite i polityk bezpieczeństwa również pomoże zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS