CVE-2024-9445: podatność Stored XSS w wtyczce Display Medium Posts dla WordPress
Wtyczka Display Medium Posts dla WordPress ma lukę XSS pozwalającą na wstrzyknięcie skryptów przez użytkowników z uprawnieniami kontrybutora.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- display medium posts
Co wiadomo
Wtyczka Display Medium Posts dla WordPress do wersji 5.0.1 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode display_medium_posts. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej kontrybutora wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Atakujący z uprawnieniami kontrybutora mogą wykorzystać lukę do eskalacji zagrożeń, co stanowi ryzyko dla właścicieli i operatorów stron opartych na WordPress z tą wtyczką.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Display Medium Posts u jej dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów filtrowania i zabezpieczeń XSS.