WP Foodbakery do WordPressa podatny na atak Reflected Cross-Site Scripting (CVE-2024-13010)

Wtyczka WP Foodbakery do WordPressa ma lukę XSS (CVE-2024-13010). Sprawdź ryzyko i zalecane działania zabezpieczające dla administratorów.
CVE-2024-13010CVSS 6.1CMS

WP Foodbakery do WordPressa podatny na atak Reflected Cross-Site Scripting (CVE-2024-13010)

Wtyczka WP Foodbakery do WordPressa ma lukę XSS (CVE-2024-13010). Sprawdź ryzyko i zalecane działania zabezpieczające dla administratorów.

CVSS
6.1 MEDIUM
EPSS
21.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Foodbakery dla WordPressa w wersjach do 4.8 włącznie ma lukę Reflected Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji i escapingu parametru 'search_type'. Atakujący mogą wstrzykiwać złośliwe skrypty, które wykonują się po nakłonieniu użytkownika do kliknięcia w spreparowany link.

Wpływ biznesowy

Luka umożliwia nieautoryzowanym osobom wykonanie złośliwego kodu w przeglądarce użytkownika, co może prowadzić do kradzieży danych sesji, przekierowań lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli witryna ma dużą liczbę użytkowników lub przetwarza wrażliwe dane.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Foodbakery u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć ekspozycję parametrów wejściowych, monitorować logi pod kątem podejrzanych żądań oraz edukować użytkowników o ryzyku kliknięcia w nieznane linki. Priorytetem jest aktualizacja i weryfikacja zabezpieczeń aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS