CVE-2024-9021: luka Stored XSS w wtyczce Relevanssi dla WordPress

Odkryto lukę Stored XSS w wtyczce Relevanssi dla WordPress przed wersją 4.23.1, umożliwiającą przejęcie konta Contributor+. Zalecana aktualizacja.
CVE-2024-9021CVSS 5.4CMS

CVE-2024-9021: luka Stored XSS w wtyczce Relevanssi dla WordPress

Odkryto lukę Stored XSS w wtyczce Relevanssi dla WordPress przed wersją 4.23.1, umożliwiającą przejęcie konta Contributor+. Zalecana aktualizacja.

CVSS
5.4 MEDIUM
EPSS
34.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
relevanssi

Co wiadomo

W wtyczce Relevanssi dla WordPress w wersjach przed 4.23.1 odkryto lukę umożliwiającą atak Stored XSS z uprawnieniami Contributor+. Atakujący może osadzić złośliwy skrypt, co może prowadzić do przejęcia konta i utworzenia tylnego wejścia.

Wpływ biznesowy

Luka ta stanowi zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Relevanssi, szczególnie jeśli użytkownicy mają uprawnienia Contributor+. Przejęcie konta może skutkować nieautoryzowanym dostępem, modyfikacją treści lub dalszym rozprzestrzenianiem złośliwego kodu, co wpływa na reputację i bezpieczeństwo witryny.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Relevanssi i jej instalację do wersji 4.23.1 lub nowszej. W międzyczasie ogranicz uprawnienia użytkowników Contributor+ oraz monitoruj logi pod kątem podejrzanej aktywności. Przeprowadź audyt kont użytkowników i rozważ wdrożenie dodatkowych mechanizmów zabezpieczeń, takich jak WAF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS