CVE-2024-8983: luka XSS w wtyczce Custom Twitter Feeds dla WordPress

Wtyczka Custom Twitter Feeds przed 2.2.3 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja do wersji 2.2.3 lub wyższej.
CVE-2024-8983CVSS 4.8CMS

CVE-2024-8983: luka XSS w wtyczce Custom Twitter Feeds dla WordPress

Wtyczka Custom Twitter Feeds przed 2.2.3 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja do wersji 2.2.3 lub wyższej.

CVSS
4.8 MEDIUM
EPSS
33.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
custom twitter feeds

Co wiadomo

Wtyczka Custom Twitter Feeds dla WordPress w wersjach przed 2.2.3 nie sanitizuje i nie ucieka niektórych ustawień, co umożliwia użytkownikom o wysokich uprawnieniach, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub dalszych ataków na użytkowników. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, ryzyko jest nadal obecne, co zwiększa potencjalne zagrożenie dla całej sieci stron.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Custom Twitter Feeds do wersji 2.2.3 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp do wtyczki tylko do zaufanych administratorów, przeglądaj logi pod kątem podejrzanej aktywności oraz rozważ wdrożenie dodatkowych mechanizmów filtrowania i monitoringu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS