CVE-2024-6798: luka XSS w wtyczce DL Verification dla WordPress
Wtyczka DL Verification do WordPressa do 1.2 umożliwia ataki Stored XSS przez administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.8 MEDIUM
- EPSS
- 17.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- dl verification
Co wiadomo
Wtyczka DL Verification do WordPressa w wersji do 1.2 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.
Wpływ biznesowy
Luka ta może pozwolić administratorom na wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż atak może wpłynąć na wiele witryn jednocześnie. Warto ocenić ryzyko i podjąć działania zabezpieczające, aby ograniczyć potencjalne szkody.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki DL Verification od dyadyalesha i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić przegląd konfiguracji multisite i rozważyć ograniczenie możliwości wprowadzania ustawień przez użytkowników z wysokimi uprawnieniami.