CVE-2024-11720: podatność Stored XSS w wtyczce Frontend Admin dla WordPress

Wtyczka Frontend Admin do WordPress ma podatność Stored XSS w formularzu taksonomii. Zalecane jest sprawdzenie aktualizacji i ograniczenie dostępu.
CVE-2024-11720CVSS 7.2CMS

CVE-2024-11720: podatność Stored XSS w wtyczce Frontend Admin dla WordPress

Wtyczka Frontend Admin do WordPress ma podatność Stored XSS w formularzu taksonomii. Zalecane jest sprawdzenie aktualizacji i ograniczenie dostępu.

CVSS
7.2 HIGH
EPSS
27.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
frontend admin

Co wiadomo

Wtyczka Frontend Admin firmy DynamiApps dla WordPress do wersji 3.24.5 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) w formularzu nowej taksonomii, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, zwłaszcza jeśli użytkownicy o niższych uprawnieniach mają możliwość przesyłania określonych formularzy. Może to prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych ataków opartych na XSS, co negatywnie wpływa na zaufanie użytkowników i integralność serwisu.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Frontend Admin i zapoznać się z aktualizacjami dostarczonymi przez DynamiApps. Zaleca się ograniczenie dostępu do formularzy taksonomii dla użytkowników o niższych uprawnieniach oraz przegląd logów pod kątem podejrzanej aktywności. W przypadku braku dostępnej łatki należy rozważyć tymczasowe wyłączenie funkcji formularzy lub wtyczki, aby zredukować ryzyko exploitacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS