CVE-2024-9771: podatność WP-Recall umożliwiająca ataki Stored XSS

Wtyczka WP-Recall przed 16.26.12 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja i monitorowanie środowiska WordPress.
CVE-2024-9771CVSS 3.5CMS

CVE-2024-9771: podatność WP-Recall umożliwiająca ataki Stored XSS

Wtyczka WP-Recall przed 16.26.12 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja i monitorowanie środowiska WordPress.

CVSS
3.5 LOW
EPSS
15.07%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp-recall

Co wiadomo

Wtyczka WordPress WP-Recall w wersjach przed 16.26.12 nie sanitizuje i nie zabezpiecza niektórych ustawień, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków Stored Cross-Site Scripting nawet przy wyłączonej funkcji unfiltered_html, np. w konfiguracjach multisite.

Wpływ biznesowy

Podatność ta może umożliwić administratorom w środowisku WordPress wykonanie złośliwego kodu w przeglądarce innych użytkowników, co może prowadzić do kradzieży sesji, manipulacji danymi lub innych nieautoryzowanych działań. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż atak może wpłynąć na wiele witryn jednocześnie. Choć ocena CVSS wskazuje na niskie ryzyko, organizacje powinny zwrócić uwagę na potencjalne skutki ataku w kontekście własnej infrastruktury.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WP-Recall do wersji 16.26.12 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, należy przeprowadzić przegląd konfiguracji multisite i weryfikować, czy funkcja unfiltered_html jest odpowiednio zarządzana.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS