CVE-2024-9027: podatność Stored XSS w wtyczce WPZOOM Shortcodes

Podatność Stored XSS w wtyczce WPZOOM Shortcodes dla WordPressa umożliwia atakującym z uprawnieniami współautora wstrzyknięcie złośliwych skryptów. Zalecana szybka aktualizacja.
CVE-2024-9027CVSS 6.4Web

CVE-2024-9027: podatność Stored XSS w wtyczce WPZOOM Shortcodes

Podatność Stored XSS w wtyczce WPZOOM Shortcodes dla WordPressa umożliwia atakującym z uprawnieniami współautora wstrzyknięcie złośliwych skryptów. Zalecana szybka aktualizacja.

CVSS
6.4 MEDIUM
EPSS
26.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpzoom shortcodes

Co wiadomo

Wtyczka WPZOOM Shortcodes dla WordPressa do wersji 1.0.5 włącznie zawiera podatność Stored Cross-Site Scripting (XSS) w shortcode 'box' z powodu niewystarczającej sanitacji i ucieczki danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współautora wstrzyknięcie złośliwych skryptów, które wykonają się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub innych działań nieautoryzowanych poprzez wykonanie złośliwego kodu w przeglądarce. Operatorzy stron WordPress korzystających z tej wtyczki powinni traktować zagrożenie poważnie, zwłaszcza jeśli mają wielu współautorów lub użytkowników z podwyższonymi uprawnieniami.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPZOOM Shortcodes i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Regularne monitorowanie i audyt bezpieczeństwa są kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS