CVE-2024-8747: podatność XSS w wtyczce Email Obfuscate Shortcode dla WordPress

Podatność XSS w wtyczce Email Obfuscate Shortcode dla WordPress umożliwia wstrzyknięcie skryptów przez użytkowników z uprawnieniami współpracownika i wyższymi.
CVE-2024-8747CVSS 6.4CMS

CVE-2024-8747: podatność XSS w wtyczce Email Obfuscate Shortcode dla WordPress

Podatność XSS w wtyczce Email Obfuscate Shortcode dla WordPress umożliwia wstrzyknięcie skryptów przez użytkowników z uprawnieniami współpracownika i wyższymi.

CVSS
6.4 MEDIUM
EPSS
21.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
email obfuscate shortcode

Co wiadomo

Wtyczka Email Obfuscate Shortcode dla WordPress do wersji 2.0 włącznie jest podatna na trwały Cross-Site Scripting (XSS) poprzez shortcode 'email-obfuscate'. Problem wynika z niewystarczającej sanitacji i ucieczki danych wejściowych w atrybutach dostarczanych przez użytkownika, co umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współpracownika.

Wpływ biznesowy

Atakujący z dostępem na poziomie współpracownika lub wyższym mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji serwisu. Operatorzy stron WordPress powinni traktować tę lukę poważnie, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie uprawnień.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W przypadku braku łatki warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie shortcode 'email-obfuscate. Regularne monitorowanie i audyt bezpieczeństwa WordPressa są również wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS