CVE-2023-5211: podatność XSS w wtyczce Fattura24 dla WordPress

Wtyczka Fattura24 przed 6.2.8 narażona na reflected XSS. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2023-5211CVSS 6.1CMS

CVE-2023-5211: podatność XSS w wtyczce Fattura24 dla WordPress

Wtyczka Fattura24 przed 6.2.8 narażona na reflected XSS. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
32.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
fattura24

Co wiadomo

Wtyczka Fattura24 dla WordPress w wersjach przed 6.2.8 nie oczyszcza poprawnie parametru 'id' przed jego wyświetleniem, co umożliwia atak typu reflected Cross-Site Scripting (XSS). Ta luka może pozwolić atakującemu na wykonanie złośliwego kodu w przeglądarce użytkownika.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z wtyczki Fattura24 istnieje ryzyko, że atakujący wykorzysta lukę XSS do kradzieży danych sesji, manipulacji zawartością strony lub przeprowadzenia innych ataków na użytkowników. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Fattura24 do wersji 6.2.8 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do podatnych parametrów, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd zabezpieczeń aplikacji webowej.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS