CVE-2024-6713: podatność XSS w wtyczce PVN Auth Popup dla WordPress
Podatność XSS w wtyczce PVN Auth Popup WordPress umożliwia ataki przez administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.8 MEDIUM
- EPSS
- 19.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- pvn auth popup
Co wiadomo
Wtyczka PVN Auth Popup do WordPressa w wersji do 1.0.0 nie sanitizuje i nie ucieka poprawnie niektórych ustawień, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.
Wpływ biznesowy
Podatność ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript przez administratorów, co może skutkować przejęciem sesji, manipulacją danymi lub innymi atakami na użytkowników i infrastrukturę. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, ryzyko pozostaje, co wymaga szczególnej uwagi ze strony operatorów IT.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PVN Auth Popup u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.