CVE-2024-9600: podatność Stored XSS w wtyczce Ditty dla WordPress

Podatność Stored XSS w wtyczce Ditty dla WordPress umożliwia ataki przez użytkowników z uprawnieniami autora. Zalecana aktualizacja do wersji 3.1.47.
CVE-2024-9600CVSS 4.8CMS

CVE-2024-9600: podatność Stored XSS w wtyczce Ditty dla WordPress

Podatność Stored XSS w wtyczce Ditty dla WordPress umożliwia ataki przez użytkowników z uprawnieniami autora. Zalecana aktualizacja do wersji 3.1.47.

CVSS
4.8 MEDIUM
EPSS
29.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
ditty

Co wiadomo

Wtyczka Ditty dla WordPress w wersjach przed 3.1.47 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. autorom, przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).

Wpływ biznesowy

Atak Stored XSS może prowadzić do wykonania złośliwego kodu w przeglądarce innych użytkowników, co zagraża bezpieczeństwu witryny i danych. W przypadku witryn korzystających z wtyczki Ditty, użytkownicy z uprawnieniami autora mogą nieumyślnie lub celowo wprowadzić złośliwy kod, co może skutkować utratą zaufania klientów i potencjalnymi naruszeniami danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Ditty do wersji 3.1.47 lub nowszej, w której podatność została załatana. W przypadku braku możliwości aktualizacji, ogranicz uprawnienia użytkowników do minimum oraz monitoruj logi pod kątem podejrzanych aktywności. Regularnie przeglądaj ustawienia wtyczki i stosuj zasady bezpieczeństwa dotyczące wprowadzania danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS