CVE-2024-10146: podatność Reflected XSS w wtyczce Simple File List dla WordPress
Podatność Reflected XSS w Simple File List dla WordPress przed 6.1.13. Zalecana aktualizacja wtyczki w celu zabezpieczenia panelu administracyjnego.
- CVSS
- 5.4 MEDIUM
- EPSS
- 43.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- simple file list
Co wiadomo
Wtyczka Simple File List dla WordPress w wersjach przed 6.1.13 nie sanitizuje i nie zabezpiecza generowanego URL przed zwróceniem go w atrybucie, co prowadzi do podatności Reflected Cross-Site Scripting (XSS) mogącej być wykorzystanej przeciw administratorom.
Wpływ biznesowy
Podatność XSS może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może prowadzić do przejęcia sesji, manipulacji ustawieniami lub innych działań na koncie z uprawnieniami administracyjnymi. W efekcie może to zagrozić integralności i bezpieczeństwu zarządzanej witryny WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Simple File List do wersji 6.1.13 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć dodatkowe zabezpieczenia przeciw XSS. Regularne przeglądy i szybkie wdrażanie poprawek zwiększą bezpieczeństwo środowiska.