CVE-2024-12697: real.Kit WordPress Plugin podatny na Stored Cross-Site Scripting
Wtyczka real.Kit WordPress do wersji 5.1.1 ma lukę Stored XSS. Zalecane aktualizacje i ograniczenie dostępu użytkowników.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka real.Kit dla WordPressa do wersji 5.1.1 włącznie posiada lukę Stored Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współpracownika wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Luka ta może prowadzić do przejęcia sesji użytkowników, defraudacji danych lub innych działań szkodliwych poprzez wykonanie nieautoryzowanego kodu JavaScript. Operatorzy stron opartych na WordPress z zainstalowaną wtyczką real.Kit powinni rozważyć ryzyko związane z dostępem użytkowników o uprawnieniach współpracownika i wyższych. Atakujący mogą wykorzystać tę lukę do eskalacji uprawnień lub manipulacji zawartością witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki real.Kit u jej dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu współpracownika i wyższego tylko do zaufanych osób. Przeanalizuj logi serwera pod kątem podejrzanych działań i monitoruj witrynę pod kątem nieautoryzowanych zmian. Wdrożenie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall, może pomóc w ograniczeniu skutków ataku.