CVE-2024-11383: Wrażliwość Stored XSS w wtyczce CC Canadian Mortgage Calculator dla WordPress
Wtyczka CC Canadian Mortgage Calculator do WordPress ma podatność Stored XSS umożliwiającą ataki przez shortcode 'cc-mortgage-canada'. Zaktualizuj wtyczkę i ogranicz uprawnienia.
- CVSS
- 6.4 MEDIUM
- EPSS
- 22.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka CC Canadian Mortgage Calculator dla WordPress do wersji 2.1.0 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'cc-mortgage-canada' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację serwisu oraz bezpieczeństwo danych i użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki do wersji zawierającej poprawkę lub, jeśli aktualizacja nie jest dostępna, ograniczenie dostępu do funkcji edycji dla użytkowników o niskich uprawnieniach, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie i filtrowanie danych wejściowych. Warto również śledzić komunikaty producenta wtyczki dotyczące łatek bezpieczeństwa.