CVE-2024-12809: Stored XSS w wtyczce Wishlist dla WordPress
Podatność Stored XSS w wtyczce Wishlist WordPress do wersji 1.0.43 umożliwia atakującym wstrzyknięcie złośliwych skryptów. Zalecana aktualizacja i monitoring.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Wishlist dla WordPress do wersji 1.0.43 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode 'wishlist_button'. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla użytkowników i właścicieli serwisów. Atak może wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Wishlist i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd i oczyszczenie istniejących treści pod kątem potencjalnych wstrzyknięć skryptów.