CVE-2024-12734: podatność Reflected Cross-Site Scripting w wtyczce Advance Post Prefix dla WordPress
Podatność Reflected XSS w wtyczce Advance Post Prefix do WordPressa może zagrozić administratorom. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 40.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- advance post prefix
Co wiadomo
Wtyczka Advance Post Prefix do WordPressa w wersji do 1.1.1 nie sanitizuje i nie zabezpiecza odpowiednio parametru przed zwróceniem go na stronę, co prowadzi do podatności Reflected Cross-Site Scripting (XSS). Atakujący mogą wykorzystać tę lukę przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.
Wpływ biznesowy
Podatność ta może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki użytkownika o wysokich uprawnieniach, co może skutkować przejęciem kontroli nad panelem administracyjnym WordPressa lub innymi działaniami na poziomie administratora. Może to prowadzić do poważnych konsekwencji dla integralności i bezpieczeństwa witryny oraz danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Advance Post Prefix u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego do zaufanych adresów IP, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS, takich jak Web Application Firewall (WAF).