CVE-2024-6797: luka XSS w wtyczce dl robots.txt dla WordPress
Luka XSS w wtyczce dl robots.txt WordPress pozwala administratorom na ataki Stored XSS. Sprawdź aktualizacje i zabezpiecz swoją stronę.
- CVSS
- 4.8 MEDIUM
- EPSS
- 17.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- dl robots.txt
Co wiadomo
Wtyczka dl robots.txt do WordPressa w wersjach do 1.2 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowisku multisite.
Wpływ biznesowy
Luka umożliwia ataki XSS, które mogą prowadzić do przejęcia sesji administratora lub wykonania nieautoryzowanego kodu w kontekście przeglądarki. Może to skutkować naruszeniem bezpieczeństwa witryny i utratą zaufania użytkowników. Operatorzy CMS powinni zwrócić uwagę na potencjalne ryzyko związane z tą wtyczką, szczególnie w środowiskach multisite.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki dl robots.txt u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. W przypadku braku łatki należy rozważyć tymczasowe wyłączenie wtyczki lub zastosowanie dodatkowych mechanizmów filtrujących dane wejściowe.