Nowa podatność XSS we wtyczce LiteSpeed Cache!
Nowa podatność XSS we wtyczce LiteSpeed Cache!
Czarna seria podatności w popularnej wtyczce WordPressa, LiteSpeed Cache, trwa w najlepsze. Po niedawnym odkryciu, które wstrząsnęło społecznością, znaleziono kolejną lukę, tym razem dotycząca stored XSS.
Użytkownik TaiYou zgłosił tę podatność w ramach programu bug bounty Patchstack. Problem dotyczy wersji poniżej 6.5.1, gdzie atakujący, nawet jako nieuwierzytelniony użytkownik, może wykorzystać lukę, jeśli wtyczka ma włączone opcje CSS Combine oraz Generate UCSS.
Identyfikator tej podatności to CVE-2024-47374, a jej ocena CVSS wynosi 7,1. Błąd powstał z powodu niewłaściwej sanitacji danych wejściowych z nagłówka HTTP X-LSCACHE-VARY-VALUE. Właściwe escape’owanie przed wyświetleniem również zostało zignorowane.
Właściciele stron korzystających z tej wtyczki powinni natychmiast zaktualizować ją do najnowszej wersji, aby uniknąć potencjalnych zagrożeń.
Na podstawie: Źródła








