CVE-2024-7758: podatność Stored XSS w wtyczce Stylish Price List dla WordPress
Stylish Price List przed 7.1.8 umożliwia ataki Stored XSS użytkownikom z uprawnieniami współtwórcy i wyższymi. Zalecana aktualizacja wtyczki.
- CVSS
- 4.8 MEDIUM
- EPSS
- 18.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- stylish price list
Co wiadomo
Wtyczka Stylish Price List dla WordPress w wersjach przed 7.1.8 nie sanitizuje i nie ucieka niektórych ustawień, co umożliwia użytkownikom z uprawnieniami co najmniej współtwórcy przeprowadzenie ataków Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.
Wpływ biznesowy
Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wstrzykiwać złośliwy kod JavaScript, co może prowadzić do przejęcia sesji, manipulacji danymi lub innych działań szkodliwych dla użytkowników i administratorów witryny. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów korzystających z serwisu opartego na WordPress z tą wtyczką.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Stylish Price List do wersji 7.1.8 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo należy przejrzeć konfigurację multisite i rozważyć wzmocnienie polityk bezpieczeństwa dotyczących uprawnień użytkowników.