CVE-2024-8092: Luka XSS w wtyczce Accordion Image Menu dla WordPress

Wtyczka Accordion Image Menu do WordPressa ma lukę XSS przez brak CSRF i sanitizacji, co umożliwia ataki na administratorów.
CVE-2024-8092CVSS 5.4CMS

CVE-2024-8092: Luka XSS w wtyczce Accordion Image Menu dla WordPress

Wtyczka Accordion Image Menu do WordPressa ma lukę XSS przez brak CSRF i sanitizacji, co umożliwia ataki na administratorów.

CVSS
5.4 MEDIUM
EPSS
8.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
accordion image menu

Co wiadomo

Wtyczka Accordion Image Menu do WordPressa w wersjach do 3.1.3 nie posiada odpowiednich zabezpieczeń CSRF oraz brak w niej sanitizacji i escapingu danych. Może to umożliwić atakującym zalogowanym jako administratorzy wstrzyknięcie trwałego kodu XSS poprzez atak CSRF.

Wpływ biznesowy

Luka ta może prowadzić do wykonania złośliwego kodu w panelu administracyjnym WordPress, co zagraża integralności i bezpieczeństwu witryny. Atakujący mogą wykorzystać ją do przejęcia kontroli nad stroną lub kradzieży danych. Operatorzy powinni traktować tę podatność jako istotne ryzyko dla środowisk korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Accordion Image Menu u dostawcy oraz ich instalację. W międzyczasie warto ograniczyć dostęp administracyjny, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed CSRF i XSS. Priorytetowo należy ocenić ekspozycję wtyczki i wdrożyć odpowiednie środki zaradcze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS