CVE-2024-13052: podatność XSS w wtyczce Dental Optimizer Patient Generator App dla WordPress

Wtyczka Dental Optimizer Patient Generator App do WordPress ma podatność XSS umożliwiającą ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13052CVSS 7.1CMS

CVE-2024-13052: podatność XSS w wtyczce Dental Optimizer Patient Generator App dla WordPress

Wtyczka Dental Optimizer Patient Generator App do WordPress ma podatność XSS umożliwiającą ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.1 HIGH
EPSS
23.63%
Aktywnie wykorzystywana
brak w KEV
Produkt
dental optimizer patient generator app

Co wiadomo

Wtyczka Dental Optimizer Patient Generator App do WordPressa w wersji do 1.0 nie oczyszcza i nie zabezpiecza odpowiednio parametru przed wyświetleniem na stronie, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atak ten może być wymierzony w użytkowników o wysokich uprawnieniach, takich jak administratorzy.

Wpływ biznesowy

Podatność XSS może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może prowadzić do przejęcia sesji, zmiany ustawień lub innych działań z uprawnieniami administratora. W efekcie może to zagrozić integralności i bezpieczeństwu witryny oraz danych użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych adresów IP, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie mechanizmów zabezpieczających przed XSS, takich jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS