CVE-2024-8861: podatność Stored XSS w wtyczce ProfileGrid dla WordPress

Podatność Stored XSS w wtyczce ProfileGrid dla WordPress pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników Contributor i wyżej.
CVE-2024-8861CVSS 6.4Web

CVE-2024-8861: podatność Stored XSS w wtyczce ProfileGrid dla WordPress

Podatność Stored XSS w wtyczce ProfileGrid dla WordPress pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników Contributor i wyżej.

CVSS
6.4 MEDIUM
EPSS
25.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
profilegrid

Co wiadomo

Wtyczka ProfileGrid dla WordPress do zarządzania profilami użytkowników i społeczności jest podatna na atak Stored Cross-Site Scripting (XSS) w wersjach do 5.9.3.2 włącznie. Luka wynika z nieprawidłowego użycia funkcji wp_kses_allowed_html, która pozwala na atrybut 'onclick' bez odpowiedniej walidacji, umożliwiając wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie Współpracownika.

Wpływ biznesowy

Atakujący z uprawnieniami Contributor lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla bezpieczeństwa i reputacji firmy. Operatorzy IT powinni traktować tę lukę jako istotne zagrożenie dla środowisk WordPress wykorzystujących tę wtyczkę.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ProfileGrid u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS. Priorytetowo należy ocenić ekspozycję serwisu i wprowadzić odpowiednie środki zaradcze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS