CVE-2024-6705: RegLevel WordPress - podatność Stored XSS w ustawieniach administratora
Podatność Stored XSS w wtyczce RegLevel WordPress do wersji 1.2.1 umożliwia atakującym z uprawnieniami administratora wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.5 MEDIUM
- EPSS
- 26.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka RegLevel dla WordPressa do wersji 1.2.1 włącznie posiada podatność Stored Cross-Site Scripting (XSS) w ustawieniach administratora z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony. Dotyczy to instalacji multisite oraz tych, gdzie wyłączono filtrację unfiltered_html.
Wpływ biznesowy
Podatność ta umożliwia atakującym z uprawnieniami administratora wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach WordPressa, co może prowadzić do przejęcia sesji, manipulacji treścią lub eskalacji uprawnień. W środowiskach multisite ryzyko jest większe, gdyż atak może wpłynąć na wiele witryn jednocześnie. Operatorzy powinni zwrócić uwagę na potencjalne naruszenia bezpieczeństwa i wpływ na integralność oraz dostępność usług.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki RegLevel i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do panelu administratora, weryfikację i oczyszczenie ustawień wtyczki oraz monitorowanie logów pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć ponowne włączenie filtrowania unfiltered_html oraz ograniczenie uprawnień użytkowników do niezbędnego minimum.