CVE-2024-11903: WP eCards WordPress Plugin - podatność Stored XSS
Podatność Stored XSS w wtyczce WP eCards do WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 16.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP eCards dla WordPress do wersji 1.3.904 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'ecard'. Problem wynika z niewystarczającej sanitacji i escapingu danych wejściowych, co pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współtwórcy na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność umożliwia atakującym wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach WordPress, co może prowadzić do przejęcia sesji użytkowników, deface'u strony lub innych działań szkodliwych dla reputacji i bezpieczeństwa firmy. Operatorzy stron powinni traktować tę lukę jako istotne zagrożenie, zwłaszcza w środowiskach z wieloma współpracownikami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP eCards i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji shortcode 'ecard' tylko do zaufanych użytkowników, przeprowadzić przegląd logów pod kątem podejrzanych działań oraz monitorować stronę pod kątem nietypowego zachowania. Warto także rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.