CVE-2024-0609: podatność Stored Cross-Site Scripting w wtyczce WP ERP

Wtyczka WP ERP do WordPress ma poważną podatność XSS w parametrze 'api_key'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-0609CVSS 7.2Web

CVE-2024-0609: podatność Stored Cross-Site Scripting w wtyczce WP ERP

Wtyczka WP ERP do WordPress ma poważną podatność XSS w parametrze 'api_key'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.2 HIGH
EPSS
42.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp erp

Co wiadomo

Wtyczka WP ERP do WordPressa, używana do zarządzania HR, rekrutacją i księgowością, jest podatna na atak Stored Cross-Site Scripting poprzez parametr 'api_key' we wszystkich wersjach do 1.13.1 włącznie. Atakujący mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność ta może umożliwić nieautoryzowanym osobom wykonanie złośliwego kodu w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i administratorów. W środowiskach biznesowych może to skutkować naruszeniem bezpieczeństwa danych i utratą zaufania klientów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP ERP u dostawcy oraz ich wdrożenie. W przypadku braku łatki, ogranicz ekspozycję wtyczki, monitoruj logi pod kątem podejrzanej aktywności i priorytetyzuj działania naprawcze. Warto również przeprowadzić przegląd zabezpieczeń wejściowych i wyjściowych danych w aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS