CVE-2024-12443: Stored XSS w wtyczce CRM Perks WordPress HelpDesk Integration
Podatność Stored XSS w wtyczce CRM Perks WordPress HelpDesk Integration do wersji 1.1.6. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka CRM Perks – WordPress HelpDesk Integration (do wersji 1.1.6 włącznie) jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode 'crm-perks-tickets'. Luka wynika z niewystarczającej sanitacji i eskalacji danych wejściowych przekazywanych przez użytkowników.
Wpływ biznesowy
Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas przeglądania zainfekowanych stron. Może to prowadzić do kradzieży danych sesji, manipulacji treścią strony lub innych działań naruszających bezpieczeństwo użytkowników i integralność witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji shortcode tylko do zaufanych użytkowników, przeglądaj logi pod kątem podejrzanej aktywności i rozważ zastosowanie mechanizmów filtrowania wejścia i wyjścia w WordPressie, aby zminimalizować ryzyko wykorzystania luki.