CVE-2024-13097: podatność Reflected XSS w wtyczce WP Finance
Podatność Reflected XSS w wtyczce WP Finance do WordPressa do wersji 1.3.6 naraża administratorów na ataki. Zalecane aktualizacje i monitorowanie.
- CVSS
- 5.4 MEDIUM
- EPSS
- 48.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp finance
Co wiadomo
Wtyczka WP Finance do WordPressa w wersjach do 1.3.6 nie sanitizuje i nie ucieka poprawnie parametrów przed ich wyświetleniem, co prowadzi do podatności Reflected Cross-Site Scripting (XSS). Atakujący mogą wykorzystać tę lukę przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.
Wpływ biznesowy
Podatność umożliwia wykonanie złośliwego skryptu w kontekście przeglądarki użytkownika o wysokich uprawnieniach, co może prowadzić do przejęcia sesji, manipulacji zawartością strony lub innych działań zagrażających bezpieczeństwu systemu. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Finance u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS, takich jak Web Application Firewall (WAF).