CVE-2024-8983: luka XSS w wtyczce Custom Twitter Feeds dla WordPress
Wtyczka Custom Twitter Feeds przed 2.2.3 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja do wersji 2.2.3 lub wyższej.
- CVSS
- 4.8 MEDIUM
- EPSS
- 33.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- custom twitter feeds
Co wiadomo
Wtyczka Custom Twitter Feeds dla WordPress w wersjach przed 2.2.3 nie sanitizuje i nie ucieka niektórych ustawień, co umożliwia użytkownikom o wysokich uprawnieniach, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub dalszych ataków na użytkowników. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, ryzyko jest nadal obecne, co zwiększa potencjalne zagrożenie dla całej sieci stron.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Custom Twitter Feeds do wersji 2.2.3 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp do wtyczki tylko do zaufanych administratorów, przeglądaj logi pod kątem podejrzanej aktywności oraz rozważ wdrożenie dodatkowych mechanizmów filtrowania i monitoringu.