WP Foodbakery do WordPressa podatny na atak Reflected Cross-Site Scripting (CVE-2024-13010)
Wtyczka WP Foodbakery do WordPressa ma lukę XSS (CVE-2024-13010). Sprawdź ryzyko i zalecane działania zabezpieczające dla administratorów.
- CVSS
- 6.1 MEDIUM
- EPSS
- 21.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Foodbakery dla WordPressa w wersjach do 4.8 włącznie ma lukę Reflected Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji i escapingu parametru 'search_type'. Atakujący mogą wstrzykiwać złośliwe skrypty, które wykonują się po nakłonieniu użytkownika do kliknięcia w spreparowany link.
Wpływ biznesowy
Luka umożliwia nieautoryzowanym osobom wykonanie złośliwego kodu w przeglądarce użytkownika, co może prowadzić do kradzieży danych sesji, przekierowań lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli witryna ma dużą liczbę użytkowników lub przetwarza wrażliwe dane.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Foodbakery u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć ekspozycję parametrów wejściowych, monitorować logi pod kątem podejrzanych żądań oraz edukować użytkowników o ryzyku kliknięcia w nieznane linki. Priorytetem jest aktualizacja i weryfikacja zabezpieczeń aplikacji.