CVE-2024-9020: podatność XSS w wtyczce List category posts dla WordPress
Podatność XSS w wtyczce List category posts WordPress przed 0.90.3 pozwala na ataki Stored XSS przez użytkowników z rolą współautora i wyższą.
- CVSS
- 5.4 MEDIUM
- EPSS
- 24.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- list category posts
Co wiadomo
Wtyczka List category posts dla WordPress w wersjach przed 0.90.3 nieprawidłowo waliduje i nie zabezpiecza niektórych atrybutów shortcode, co umożliwia użytkownikom z rolą współautora i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Podatność ta może pozwolić na wstrzyknięcie złośliwego kodu JavaScript, co zagraża bezpieczeństwu witryny oraz danych użytkowników. Atakujący mogą wykorzystać ją do przejęcia sesji, defacementu strony lub rozprzestrzeniania złośliwego oprogramowania, co wpływa negatywnie na reputację i zaufanie klientów.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki List category posts do wersji 0.90.3 lub nowszej udostępnionej przez autora. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkownikom z rolą współautora i wyższą oraz monitoruj logi pod kątem podejrzanej aktywności. Regularnie przeglądaj i audytuj używane wtyczki pod kątem znanych podatności.