CVE-2024-13052: podatność XSS w wtyczce Dental Optimizer Patient Generator App dla WordPress
Wtyczka Dental Optimizer Patient Generator App do WordPress ma podatność XSS umożliwiającą ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.1 HIGH
- EPSS
- 23.63%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- dental optimizer patient generator app
Co wiadomo
Wtyczka Dental Optimizer Patient Generator App do WordPressa w wersji do 1.0 nie oczyszcza i nie zabezpiecza odpowiednio parametru przed wyświetleniem na stronie, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atak ten może być wymierzony w użytkowników o wysokich uprawnieniach, takich jak administratorzy.
Wpływ biznesowy
Podatność XSS może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może prowadzić do przejęcia sesji, zmiany ustawień lub innych działań z uprawnieniami administratora. W efekcie może to zagrozić integralności i bezpieczeństwu witryny oraz danych użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych adresów IP, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie mechanizmów zabezpieczających przed XSS, takich jak Web Application Firewall (WAF).