Luka XSS w wtyczce System Dashboard dla WordPress

Wtyczka System Dashboard WordPress do 2.8.17 podatna na XSS przez parametr Filename. Zalecana aktualizacja i ograniczenie dostępu.
CVE-2024-12299CVSS 6.1Web

Luka XSS w wtyczce System Dashboard dla WordPress

Wtyczka System Dashboard WordPress do 2.8.17 podatna na XSS przez parametr Filename. Zalecana aktualizacja i ograniczenie dostępu.

CVSS
6.1 MEDIUM
EPSS
31.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
system dashboard

Co wiadomo

Wtyczka System Dashboard dla WordPress do wersji 2.8.17 jest podatna na atak typu Reflected Cross-Site Scripting (XSS) poprzez parametr Filename. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych, co umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania złośliwych skryptów w kontekście przeglądarki administratora, co może prowadzić do przejęcia sesji, zmiany ustawień lub innych działań na poziomie administracyjnym. Zagrożenie to wpływa na bezpieczeństwo witryn korzystających z tej wtyczki, szczególnie jeśli administrator kliknie spreparowany link.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki System Dashboard do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji, ogranicz dostęp do panelu administracyjnego, monitoruj logi pod kątem podejrzanych działań oraz edukuj administratorów, aby nie klikali nieznanych linków. Przeanalizuj i wdroż odpowiednie mechanizmy filtrowania i escapingu danych wejściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS