CVE-2024-9771: podatność WP-Recall umożliwiająca ataki Stored XSS
Wtyczka WP-Recall przed 16.26.12 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja i monitorowanie środowiska WordPress.
- CVSS
- 3.5 LOW
- EPSS
- 15.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp-recall
Co wiadomo
Wtyczka WordPress WP-Recall w wersjach przed 16.26.12 nie sanitizuje i nie zabezpiecza niektórych ustawień, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków Stored Cross-Site Scripting nawet przy wyłączonej funkcji unfiltered_html, np. w konfiguracjach multisite.
Wpływ biznesowy
Podatność ta może umożliwić administratorom w środowisku WordPress wykonanie złośliwego kodu w przeglądarce innych użytkowników, co może prowadzić do kradzieży sesji, manipulacji danymi lub innych nieautoryzowanych działań. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż atak może wpłynąć na wiele witryn jednocześnie. Choć ocena CVSS wskazuje na niskie ryzyko, organizacje powinny zwrócić uwagę na potencjalne skutki ataku w kontekście własnej infrastruktury.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WP-Recall do wersji 16.26.12 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, należy przeprowadzić przegląd konfiguracji multisite i weryfikować, czy funkcja unfiltered_html jest odpowiednio zarządzana.