CVE-2024-8492: luka XSS w wtyczce Hustle dla WordPress
Wtyczka Hustle do WordPressa do wersji 7.8.5 umożliwia ataki XSS przez nieprawidłowe oczyszczanie ustawień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 24.39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- hustle
Co wiadomo
Wtyczka Hustle do WordPressa w wersjach do 7.8.5 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. redaktorom, przeprowadzenie ataków Cross-Site Scripting (XSS), nawet gdy opcja unfiltered_html jest wyłączona.
Wpływ biznesowy
Luka ta może pozwolić na wykonanie złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu witryny i jej użytkowników. Ataki XSS mogą prowadzić do kradzieży danych sesji, manipulacji treścią lub innych działań szkodliwych dla reputacji i integralności serwisu. Operatorzy CMS powinni zwrócić szczególną uwagę na uprawnienia użytkowników i potencjalne wektory ataku.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Hustle u dostawcy wtyczki wpmudev oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS. Regularne przeglądy i audyty bezpieczeństwa pomogą zminimalizować ryzyko.