CVE-2024-10146: podatność Reflected XSS w wtyczce Simple File List dla WordPress

Podatność Reflected XSS w Simple File List dla WordPress przed 6.1.13. Zalecana aktualizacja wtyczki w celu zabezpieczenia panelu administracyjnego.
CVE-2024-10146CVSS 5.4CMS

CVE-2024-10146: podatność Reflected XSS w wtyczce Simple File List dla WordPress

Podatność Reflected XSS w Simple File List dla WordPress przed 6.1.13. Zalecana aktualizacja wtyczki w celu zabezpieczenia panelu administracyjnego.

CVSS
5.4 MEDIUM
EPSS
43.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
simple file list

Co wiadomo

Wtyczka Simple File List dla WordPress w wersjach przed 6.1.13 nie sanitizuje i nie zabezpiecza generowanego URL przed zwróceniem go w atrybucie, co prowadzi do podatności Reflected Cross-Site Scripting (XSS) mogącej być wykorzystanej przeciw administratorom.

Wpływ biznesowy

Podatność XSS może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może prowadzić do przejęcia sesji, manipulacji ustawieniami lub innych działań na koncie z uprawnieniami administracyjnymi. W efekcie może to zagrozić integralności i bezpieczeństwu zarządzanej witryny WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Simple File List do wersji 6.1.13 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć dodatkowe zabezpieczenia przeciw XSS. Regularne przeglądy i szybkie wdrażanie poprawek zwiększą bezpieczeństwo środowiska.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS