CVE-2024-12736: podatność XSS w wtyczce bu section editing dla WordPress

Podatność XSS w wtyczce bu section editing do WordPress umożliwia ataki na administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-12736CVSS 6.1CMS

CVE-2024-12736: podatność XSS w wtyczce bu section editing dla WordPress

Podatność XSS w wtyczce bu section editing do WordPress umożliwia ataki na administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.1 MEDIUM
EPSS
25.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
bu section editing

Co wiadomo

Wtyczka bu section editing do WordPress w wersjach do 0.9.9 nie sanitizuje i nie zabezpiecza odpowiednio parametru przed wyświetleniem na stronie, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atakujący może wykorzystać tę lukę przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.

Wpływ biznesowy

Podatność XSS może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może prowadzić do przejęcia sesji, zmiany ustawień witryny lub innych działań nieautoryzowanych. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa swoich systemów CMS i danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki bu section editing i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie mechanizmów zapobiegających atakom XSS, takich jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS