CVE-2024-8861: podatność Stored XSS w wtyczce ProfileGrid dla WordPress
Podatność Stored XSS w wtyczce ProfileGrid dla WordPress pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników Contributor i wyżej.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- profilegrid
Co wiadomo
Wtyczka ProfileGrid dla WordPress do zarządzania profilami użytkowników i społeczności jest podatna na atak Stored Cross-Site Scripting (XSS) w wersjach do 5.9.3.2 włącznie. Luka wynika z nieprawidłowego użycia funkcji wp_kses_allowed_html, która pozwala na atrybut 'onclick' bez odpowiedniej walidacji, umożliwiając wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie Współpracownika.
Wpływ biznesowy
Atakujący z uprawnieniami Contributor lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla bezpieczeństwa i reputacji firmy. Operatorzy IT powinni traktować tę lukę jako istotne zagrożenie dla środowisk WordPress wykorzystujących tę wtyczkę.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ProfileGrid u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS. Priorytetowo należy ocenić ekspozycję serwisu i wprowadzić odpowiednie środki zaradcze.