CVE-2024-6797: luka XSS w wtyczce dl robots.txt dla WordPress

Luka XSS w wtyczce dl robots.txt WordPress pozwala administratorom na ataki Stored XSS. Sprawdź aktualizacje i zabezpiecz swoją stronę.
CVE-2024-6797CVSS 4.8CMS

CVE-2024-6797: luka XSS w wtyczce dl robots.txt dla WordPress

Luka XSS w wtyczce dl robots.txt WordPress pozwala administratorom na ataki Stored XSS. Sprawdź aktualizacje i zabezpiecz swoją stronę.

CVSS
4.8 MEDIUM
EPSS
17.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
dl robots.txt

Co wiadomo

Wtyczka dl robots.txt do WordPressa w wersjach do 1.2 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowisku multisite.

Wpływ biznesowy

Luka umożliwia ataki XSS, które mogą prowadzić do przejęcia sesji administratora lub wykonania nieautoryzowanego kodu w kontekście przeglądarki. Może to skutkować naruszeniem bezpieczeństwa witryny i utratą zaufania użytkowników. Operatorzy CMS powinni zwrócić uwagę na potencjalne ryzyko związane z tą wtyczką, szczególnie w środowiskach multisite.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki dl robots.txt u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. W przypadku braku łatki należy rozważyć tymczasowe wyłączenie wtyczki lub zastosowanie dodatkowych mechanizmów filtrujących dane wejściowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS