CVE-2024-10260: podatność Stored Cross-Site Scripting w wtyczce Tripetto dla WordPress

Wtyczka Tripetto do WordPress ma krytyczną lukę XSS w wersjach do 8.0.11. Zalecane jest szybkie wdrożenie poprawek i monitorowanie bezpieczeństwa.
CVE-2024-10260CVSS 7.2Web

CVE-2024-10260: podatność Stored Cross-Site Scripting w wtyczce Tripetto dla WordPress

Wtyczka Tripetto do WordPress ma krytyczną lukę XSS w wersjach do 8.0.11. Zalecane jest szybkie wdrożenie poprawek i monitorowanie bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
27.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
tripetto

Co wiadomo

Wtyczka Tripetto dla WordPress do wersji 8.0.11 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez przesyłanie plików z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się podczas przeglądania plików przez użytkowników.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący mogą wykorzystać lukę do kradzieży sesji, przejęcia kont lub rozprzestrzeniania złośliwego oprogramowania, co negatywnie wpływa na reputację i zaufanie klientów.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Tripetto i zastosować najnowsze poprawki od producenta. W międzyczasie zaleca się ograniczenie możliwości przesyłania plików przez niezweryfikowanych użytkowników, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd konfiguracji zabezpieczeń aplikacji webowej.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS