CVE-2024-8187: podatność Stored XSS w wtyczce Smart Post Show dla WordPress

Wtyczka Smart Post Show przed 3.0.1 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja do wersji 3.0.1 lub wyższej.
CVE-2024-8187CVSS 4.8CMS

CVE-2024-8187: podatność Stored XSS w wtyczce Smart Post Show dla WordPress

Wtyczka Smart Post Show przed 3.0.1 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja do wersji 3.0.1 lub wyższej.

CVSS
4.8 MEDIUM
EPSS
17.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
smart post show

Co wiadomo

Wtyczka Smart Post Show dla WordPress w wersjach przed 3.0.1 nie sanitizuje i nie ucieka niektórych ustawień, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowiskach multisite.

Wpływ biznesowy

Podatność może pozwolić administratorom na wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. W środowiskach multisite ryzyko jest szczególnie istotne, ponieważ atak może wpłynąć na wiele witryn jednocześnie. Operatorzy powinni traktować tę lukę jako średniego ryzyka, ale z potencjalnie poważnymi konsekwencjami dla integralności i bezpieczeństwa witryn.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Smart Post Show do wersji 3.0.1 lub nowszej, w której problem został załatany. W przypadku braku możliwości aktualizacji należy ograniczyć uprawnienia użytkowników oraz przejrzeć i monitorować logi pod kątem podejrzanych działań. Dodatkowo warto rozważyć zastosowanie mechanizmów zapobiegających XSS oraz regularne audyty bezpieczeństwa środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS