CVE-2024-6710: podatność XSS w wtyczce Ditty dla WordPress
Wtyczka Ditty WordPress przed 3.1.45 umożliwia ataki XSS użytkownikom z rolą Contributor. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 27.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ditty
Co wiadomo
Wtyczka Ditty dla WordPress w wersjach przed 3.1.45 nie sanitizuje i nie zabezpiecza niektórych parametrów, co umożliwia użytkownikom z rolą Contributor przeprowadzenie ataków Cross-Site Scripting (XSS).
Wpływ biznesowy
Atak XSS może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. Organizacje korzystające z wtyczki Ditty powinny zwrócić uwagę na potencjalne ryzyko związane z niskopoziomowymi kontami użytkowników, które mogą wykorzystać tę lukę.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Ditty do wersji 3.1.45 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Regularne przeglądy i stosowanie najlepszych praktyk bezpieczeństwa CMS są wskazane.