CVE-2024-9662: luka wtyczki CYAN Backup umożliwiająca ataki Stored XSS

Wtyczka CYAN Backup przed 2.5.3 umożliwia ataki Stored XSS przez nieprawidłowe oczyszczanie ustawień. Zalecana aktualizacja do wersji 2.5.3 lub nowszej.
CVE-2024-9662CVSS 5.4CMS

CVE-2024-9662: luka wtyczki CYAN Backup umożliwiająca ataki Stored XSS

Wtyczka CYAN Backup przed 2.5.3 umożliwia ataki Stored XSS przez nieprawidłowe oczyszczanie ustawień. Zalecana aktualizacja do wersji 2.5.3 lub nowszej.

CVSS
5.4 MEDIUM
EPSS
16.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
cyan backup

Co wiadomo

Wtyczka CYAN Backup dla WordPressa w wersjach przed 2.5.3 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.

Wpływ biznesowy

Atak Stored XSS może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny oraz danych. Może to skutkować przejęciem sesji, zmianą ustawień lub dalszym rozprzestrzenianiem się ataku w środowisku CMS. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa platformy WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki CYAN Backup do wersji 2.5.3 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do wtyczki wyłącznie do zaufanych administratorów oraz monitoruj logi pod kątem podejrzanych działań. Przeglądaj i weryfikuj ustawienia wtyczki pod kątem potencjalnie niebezpiecznych wpisów oraz rozważ wdrożenie dodatkowych mechanizmów filtrowania i zabezpieczeń XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS