CVE-2024-10260: podatność Stored Cross-Site Scripting w wtyczce Tripetto dla WordPress
Wtyczka Tripetto do WordPress ma krytyczną lukę XSS w wersjach do 8.0.11. Zalecane jest szybkie wdrożenie poprawek i monitorowanie bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 27.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tripetto
Co wiadomo
Wtyczka Tripetto dla WordPress do wersji 8.0.11 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez przesyłanie plików z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się podczas przeglądania plików przez użytkowników.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący mogą wykorzystać lukę do kradzieży sesji, przejęcia kont lub rozprzestrzeniania złośliwego oprogramowania, co negatywnie wpływa na reputację i zaufanie klientów.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Tripetto i zastosować najnowsze poprawki od producenta. W międzyczasie zaleca się ograniczenie możliwości przesyłania plików przez niezweryfikowanych użytkowników, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd konfiguracji zabezpieczeń aplikacji webowej.