CVE-2024-9020: podatność XSS w wtyczce List category posts dla WordPress

Podatność XSS w wtyczce List category posts WordPress przed 0.90.3 pozwala na ataki Stored XSS przez użytkowników z rolą współautora i wyższą.
CVE-2024-9020CVSS 5.4CMS

CVE-2024-9020: podatność XSS w wtyczce List category posts dla WordPress

Podatność XSS w wtyczce List category posts WordPress przed 0.90.3 pozwala na ataki Stored XSS przez użytkowników z rolą współautora i wyższą.

CVSS
5.4 MEDIUM
EPSS
24.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
list category posts

Co wiadomo

Wtyczka List category posts dla WordPress w wersjach przed 0.90.3 nieprawidłowo waliduje i nie zabezpiecza niektórych atrybutów shortcode, co umożliwia użytkownikom z rolą współautora i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).

Wpływ biznesowy

Podatność ta może pozwolić na wstrzyknięcie złośliwego kodu JavaScript, co zagraża bezpieczeństwu witryny oraz danych użytkowników. Atakujący mogą wykorzystać ją do przejęcia sesji, defacementu strony lub rozprzestrzeniania złośliwego oprogramowania, co wpływa negatywnie na reputację i zaufanie klientów.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki List category posts do wersji 0.90.3 lub nowszej udostępnionej przez autora. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkownikom z rolą współautora i wyższą oraz monitoruj logi pod kątem podejrzanej aktywności. Regularnie przeglądaj i audytuj używane wtyczki pod kątem znanych podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS