CVE-2024-6661: ParityPress WordPress Plugin - podatność Stored XSS w polu 'Discount Text'
Podatność Stored XSS w wtyczce ParityPress dla WordPressa umożliwia administratorom wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.4 MEDIUM
- EPSS
- 25.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ParityPress – Parity Pricing with Discount Rules dla WordPressa do wersji 1.0.0 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) w polu 'Discount Text'. Problem wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co umożliwia administratorom wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność pozwala użytkownikom z uprawnieniami administratora na wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach witryny, co może prowadzić do przejęcia sesji lub manipulacji zawartością. Zagrożenie dotyczy wyłącznie instalacji multisite oraz tych, gdzie opcja unfiltered_html jest wyłączona. Wpływa to na bezpieczeństwo i integralność stron opartych na tej wtyczce.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki ParityPress i rozważyć aktualizację do nowszej, wolnej od podatności wersji, jeśli jest dostępna. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego, weryfikację i monitorowanie logów pod kątem podejrzanych działań oraz rozważenie tymczasowego wyłączenia wtyczki na instalacjach multisite lub tam, gdzie unfiltered_html jest wyłączone.