CVE-2024-6713: podatność XSS w wtyczce PVN Auth Popup dla WordPress

Podatność XSS w wtyczce PVN Auth Popup WordPress umożliwia ataki przez administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-6713CVSS 4.8CMS

CVE-2024-6713: podatność XSS w wtyczce PVN Auth Popup dla WordPress

Podatność XSS w wtyczce PVN Auth Popup WordPress umożliwia ataki przez administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.8 MEDIUM
EPSS
19.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
pvn auth popup

Co wiadomo

Wtyczka PVN Auth Popup do WordPressa w wersji do 1.0.0 nie sanitizuje i nie ucieka poprawnie niektórych ustawień, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.

Wpływ biznesowy

Podatność ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript przez administratorów, co może skutkować przejęciem sesji, manipulacją danymi lub innymi atakami na użytkowników i infrastrukturę. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, ryzyko pozostaje, co wymaga szczególnej uwagi ze strony operatorów IT.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PVN Auth Popup u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS