CVE-2024-13055: podatność XSS w wtyczce Dyn Business Panel dla WordPress
Wtyczka Dyn Business Panel do WordPressa ma podatność XSS umożliwiającą ataki na administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.1 HIGH
- EPSS
- 40.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- dyn business panel
Co wiadomo
Wtyczka Dyn Business Panel do WordPressa w wersjach do 1.0.0 nie sanitizuje i nie ucieka poprawnie parametrów przed ich wyświetleniem, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atak ten może być wykorzystany przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn korzystających z wtyczki Dyn Business Panel, zwłaszcza dla kont z uprawnieniami administratora. Atakujący mogą wykorzystać XSS do przejęcia sesji, kradzieży danych lub wykonania nieautoryzowanych działań w panelu administracyjnym, co może prowadzić do poważnych konsekwencji dla integralności i poufności systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Dyn Business Panel u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS, takie jak Web Application Firewall (WAF).