CVE-2024-9236: podatność XSS w wtyczce Team dla WordPress
Podatność XSS w wtyczce Team WordPress przed 4.4.2 pozwala administratorom na ataki Stored XSS. Zalecana aktualizacja do wersji 4.4.2.
- CVSS
- 4.8 MEDIUM
- EPSS
- 18.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- team - wordpress team members showcase
Co wiadomo
Wtyczka Team dla WordPress w wersjach przed 4.4.2 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS), nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowisku multisite.
Wpływ biznesowy
Podatność ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript, co zagraża bezpieczeństwu witryny i jej użytkowników. Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do eskalacji ataku, kradzieży danych lub przejęcia kontroli nad stroną. Operatorzy CMS powinni traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa platformy.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Team do wersji 4.4.2 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, należy przeprowadzić przegląd konfiguracji zabezpieczeń i rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS.