CVE-2024-0609: podatność Stored Cross-Site Scripting w wtyczce WP ERP
Wtyczka WP ERP do WordPress ma poważną podatność XSS w parametrze 'api_key'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.2 HIGH
- EPSS
- 42.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp erp
Co wiadomo
Wtyczka WP ERP do WordPressa, używana do zarządzania HR, rekrutacją i księgowością, jest podatna na atak Stored Cross-Site Scripting poprzez parametr 'api_key' we wszystkich wersjach do 1.13.1 włącznie. Atakujący mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność ta może umożliwić nieautoryzowanym osobom wykonanie złośliwego kodu w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i administratorów. W środowiskach biznesowych może to skutkować naruszeniem bezpieczeństwa danych i utratą zaufania klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP ERP u dostawcy oraz ich wdrożenie. W przypadku braku łatki, ogranicz ekspozycję wtyczki, monitoruj logi pod kątem podejrzanej aktywności i priorytetyzuj działania naprawcze. Warto również przeprowadzić przegląd zabezpieczeń wejściowych i wyjściowych danych w aplikacji.