CVE-2024-9021: luka Stored XSS w wtyczce Relevanssi dla WordPress
Odkryto lukę Stored XSS w wtyczce Relevanssi dla WordPress przed wersją 4.23.1, umożliwiającą przejęcie konta Contributor+. Zalecana aktualizacja.
- CVSS
- 5.4 MEDIUM
- EPSS
- 34.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- relevanssi
Co wiadomo
W wtyczce Relevanssi dla WordPress w wersjach przed 4.23.1 odkryto lukę umożliwiającą atak Stored XSS z uprawnieniami Contributor+. Atakujący może osadzić złośliwy skrypt, co może prowadzić do przejęcia konta i utworzenia tylnego wejścia.
Wpływ biznesowy
Luka ta stanowi zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Relevanssi, szczególnie jeśli użytkownicy mają uprawnienia Contributor+. Przejęcie konta może skutkować nieautoryzowanym dostępem, modyfikacją treści lub dalszym rozprzestrzenianiem złośliwego kodu, co wpływa na reputację i bezpieczeństwo witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Relevanssi i jej instalację do wersji 4.23.1 lub nowszej. W międzyczasie ogranicz uprawnienia użytkowników Contributor+ oraz monitoruj logi pod kątem podejrzanej aktywności. Przeprowadź audyt kont użytkowników i rozważ wdrożenie dodatkowych mechanizmów zabezpieczeń, takich jak WAF.