WPAdverts do WordPressa podatny na Stored Cross-Site Scripting (CVE-2024-10108)
Wtyczka WPAdverts do WordPressa ma lukę Stored XSS (CVE-2024-10108). Sprawdź zalecenia bezpieczeństwa i aktualizacje, aby chronić swoją stronę.
- CVSS
- 7.2 HIGH
- EPSS
- 30.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPAdverts – Classifieds Plugin dla WordPressa do wersji 2.1.6 włącznie zawiera lukę Stored Cross-Site Scripting (XSS) w shortcode adverts_add, wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Luka XSS o wysokim poziomie zagrożenia (CVSS 7.2) może prowadzić do kradzieży sesji użytkowników, deface'u stron lub innych ataków skierowanych na odwiedzających witrynę. Operatorzy stron opartych na WordPressie z zainstalowaną wtyczką WPAdverts powinni traktować tę podatność poważnie, ponieważ może ona narazić ich użytkowników na ryzyko oraz wpłynąć negatywnie na reputację i bezpieczeństwo infrastruktury.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPAdverts i jej instalację, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć ekspozycję podatnych funkcji, monitorować logi pod kątem podejrzanych działań oraz weryfikować i filtrować dane wejściowe. Priorytetem jest szybka reakcja i minimalizacja ryzyka poprzez stosowanie najlepszych praktyk bezpieczeństwa CMS.