CVE-2024-9600: podatność Stored XSS w wtyczce Ditty dla WordPress
Podatność Stored XSS w wtyczce Ditty dla WordPress umożliwia ataki przez użytkowników z uprawnieniami autora. Zalecana aktualizacja do wersji 3.1.47.
- CVSS
- 4.8 MEDIUM
- EPSS
- 29.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ditty
Co wiadomo
Wtyczka Ditty dla WordPress w wersjach przed 3.1.47 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. autorom, przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Atak Stored XSS może prowadzić do wykonania złośliwego kodu w przeglądarce innych użytkowników, co zagraża bezpieczeństwu witryny i danych. W przypadku witryn korzystających z wtyczki Ditty, użytkownicy z uprawnieniami autora mogą nieumyślnie lub celowo wprowadzić złośliwy kod, co może skutkować utratą zaufania klientów i potencjalnymi naruszeniami danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Ditty do wersji 3.1.47 lub nowszej, w której podatność została załatana. W przypadku braku możliwości aktualizacji, ogranicz uprawnienia użytkowników do minimum oraz monitoruj logi pod kątem podejrzanych aktywności. Regularnie przeglądaj ustawienia wtyczki i stosuj zasady bezpieczeństwa dotyczące wprowadzania danych.