CVE-2024-8505: podatność Stored Cross-Site Scripting w wtyczce Ajax Load More dla WordPress

Podatność Stored XSS w wtyczce Ajax Load More do WordPress umożliwia ataki przez parametr 'button_label'. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-8505CVSS 6.4Web

CVE-2024-8505: podatność Stored Cross-Site Scripting w wtyczce Ajax Load More dla WordPress

Podatność Stored XSS w wtyczce Ajax Load More do WordPress umożliwia ataki przez parametr 'button_label'. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
28.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
ajax load more

Co wiadomo

Wtyczka WordPress Infinite Scroll – Ajax Load More do wersji 7.1.2 włącznie zawiera podatność Stored Cross-Site Scripting (XSS) poprzez parametr 'button_label'. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor na wstrzyknięcie złośliwych skryptów, które wykonują się podczas przeglądania zainfekowanych stron.

Wpływ biznesowy

Podatność umożliwia atakującym eskalację uprawnień i wykonanie złośliwego kodu w kontekście przeglądarki innych użytkowników, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub dalszych ataków. Operatorzy stron WordPress korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa i integralności witryny.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ajax Load More u dostawcy oraz jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto także przeprowadzić audyt zawartości stron pod kątem złośliwych skryptów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS