CVE-2024-12697: real.Kit WordPress Plugin podatny na Stored Cross-Site Scripting

Wtyczka real.Kit WordPress do wersji 5.1.1 ma lukę Stored XSS. Zalecane aktualizacje i ograniczenie dostępu użytkowników.
CVE-2024-12697CVSS 6.4CMS

CVE-2024-12697: real.Kit WordPress Plugin podatny na Stored Cross-Site Scripting

Wtyczka real.Kit WordPress do wersji 5.1.1 ma lukę Stored XSS. Zalecane aktualizacje i ograniczenie dostępu użytkowników.

CVSS
6.4 MEDIUM
EPSS
19.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka real.Kit dla WordPressa do wersji 5.1.1 włącznie posiada lukę Stored Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współpracownika wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Luka ta może prowadzić do przejęcia sesji użytkowników, defraudacji danych lub innych działań szkodliwych poprzez wykonanie nieautoryzowanego kodu JavaScript. Operatorzy stron opartych na WordPress z zainstalowaną wtyczką real.Kit powinni rozważyć ryzyko związane z dostępem użytkowników o uprawnieniach współpracownika i wyższych. Atakujący mogą wykorzystać tę lukę do eskalacji uprawnień lub manipulacji zawartością witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki real.Kit u jej dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu współpracownika i wyższego tylko do zaufanych osób. Przeanalizuj logi serwera pod kątem podejrzanych działań i monitoruj witrynę pod kątem nieautoryzowanych zmian. Wdrożenie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall, może pomóc w ograniczeniu skutków ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS