CVE-2024-12528: WordPress Survey & Poll Plugin podatny na Stored XSS
Wtyczka WordPress Survey & Poll do wersji 1.7.5 ma lukę Stored XSS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress Survey & Poll – Quiz, Survey and Poll do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode 'wpsurveypoll_results' w wersjach do 1.7.5 włącznie. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych od użytkowników, co pozwala atakującym z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie i wykonanie złośliwych skryptów w kontekście przeglądarki użytkownika odwiedzającego zainfekowaną stronę. Może to prowadzić do kradzieży sesji, przejęcia konta lub innych działań naruszających bezpieczeństwo i integralność witryny oraz danych użytkowników.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki u jej dostawcy i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie witryny pod kątem nietypowych zachowań. Warto również rozważyć tymczasowe wyłączenie funkcji wykorzystującej podatny shortcode.