CVE-2024-9445: podatność Stored XSS w wtyczce Display Medium Posts dla WordPress

Wtyczka Display Medium Posts dla WordPress ma lukę XSS pozwalającą na wstrzyknięcie skryptów przez użytkowników z uprawnieniami kontrybutora.
CVE-2024-9445CVSS 6.4Web

CVE-2024-9445: podatność Stored XSS w wtyczce Display Medium Posts dla WordPress

Wtyczka Display Medium Posts dla WordPress ma lukę XSS pozwalającą na wstrzyknięcie skryptów przez użytkowników z uprawnieniami kontrybutora.

CVSS
6.4 MEDIUM
EPSS
21.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
display medium posts

Co wiadomo

Wtyczka Display Medium Posts dla WordPress do wersji 5.0.1 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode display_medium_posts. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej kontrybutora wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do kradzieży sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Atakujący z uprawnieniami kontrybutora mogą wykorzystać lukę do eskalacji zagrożeń, co stanowi ryzyko dla właścicieli i operatorów stron opartych na WordPress z tą wtyczką.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Display Medium Posts u jej dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów filtrowania i zabezpieczeń XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS