CVE-2024-8092: Luka XSS w wtyczce Accordion Image Menu dla WordPress
Wtyczka Accordion Image Menu do WordPressa ma lukę XSS przez brak CSRF i sanitizacji, co umożliwia ataki na administratorów.
- CVSS
- 5.4 MEDIUM
- EPSS
- 8.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- accordion image menu
Co wiadomo
Wtyczka Accordion Image Menu do WordPressa w wersjach do 3.1.3 nie posiada odpowiednich zabezpieczeń CSRF oraz brak w niej sanitizacji i escapingu danych. Może to umożliwić atakującym zalogowanym jako administratorzy wstrzyknięcie trwałego kodu XSS poprzez atak CSRF.
Wpływ biznesowy
Luka ta może prowadzić do wykonania złośliwego kodu w panelu administracyjnym WordPress, co zagraża integralności i bezpieczeństwu witryny. Atakujący mogą wykorzystać ją do przejęcia kontroli nad stroną lub kradzieży danych. Operatorzy powinni traktować tę podatność jako istotne ryzyko dla środowisk korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Accordion Image Menu u dostawcy oraz ich instalację. W międzyczasie warto ograniczyć dostęp administracyjny, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed CSRF i XSS. Priorytetowo należy ocenić ekspozycję wtyczki i wdrożyć odpowiednie środki zaradcze.