CVE-2024-11720: podatność Stored XSS w wtyczce Frontend Admin dla WordPress
Wtyczka Frontend Admin do WordPress ma podatność Stored XSS w formularzu taksonomii. Zalecane jest sprawdzenie aktualizacji i ograniczenie dostępu.
- CVSS
- 7.2 HIGH
- EPSS
- 27.77%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- frontend admin
Co wiadomo
Wtyczka Frontend Admin firmy DynamiApps dla WordPress do wersji 3.24.5 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) w formularzu nowej taksonomii, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, zwłaszcza jeśli użytkownicy o niższych uprawnieniach mają możliwość przesyłania określonych formularzy. Może to prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych ataków opartych na XSS, co negatywnie wpływa na zaufanie użytkowników i integralność serwisu.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Frontend Admin i zapoznać się z aktualizacjami dostarczonymi przez DynamiApps. Zaleca się ograniczenie dostępu do formularzy taksonomii dla użytkowników o niższych uprawnieniach oraz przegląd logów pod kątem podejrzanej aktywności. W przypadku braku dostępnej łatki należy rozważyć tymczasowe wyłączenie funkcji formularzy lub wtyczki, aby zredukować ryzyko exploitacji.