CVE-2024-9662: luka wtyczki CYAN Backup umożliwiająca ataki Stored XSS
Wtyczka CYAN Backup przed 2.5.3 umożliwia ataki Stored XSS przez nieprawidłowe oczyszczanie ustawień. Zalecana aktualizacja do wersji 2.5.3 lub nowszej.
- CVSS
- 5.4 MEDIUM
- EPSS
- 16.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- cyan backup
Co wiadomo
Wtyczka CYAN Backup dla WordPressa w wersjach przed 2.5.3 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.
Wpływ biznesowy
Atak Stored XSS może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny oraz danych. Może to skutkować przejęciem sesji, zmianą ustawień lub dalszym rozprzestrzenianiem się ataku w środowisku CMS. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa platformy WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki CYAN Backup do wersji 2.5.3 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do wtyczki wyłącznie do zaufanych administratorów oraz monitoruj logi pod kątem podejrzanych działań. Przeglądaj i weryfikuj ustawienia wtyczki pod kątem potencjalnie niebezpiecznych wpisów oraz rozważ wdrożenie dodatkowych mechanizmów filtrowania i zabezpieczeń XSS.