CVE-2024-13114: podatność Reflected XSS w wtyczce WP Projects Portfolio with Client Testimonials

Podatność Reflected XSS w wtyczce WP Projects Portfolio with Client Testimonials może zagrozić administratorom WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13114CVSS 6.1Web

CVE-2024-13114: podatność Reflected XSS w wtyczce WP Projects Portfolio with Client Testimonials

Podatność Reflected XSS w wtyczce WP Projects Portfolio with Client Testimonials może zagrozić administratorom WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
43.41%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp projects portfolio with client testimonials

Co wiadomo

Wtyczka WordPress WP Projects Portfolio with Client Testimonials do wersji 3.0 nie sanitizuje i nie zabezpiecza odpowiednio parametru przed jego wyświetleniem na stronie, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atakujący mogą wykorzystać tę lukę przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.

Wpływ biznesowy

Podatność umożliwia przeprowadzenie ataków XSS, które mogą skutkować przejęciem sesji administratora lub wykonaniem nieautoryzowanych działań w panelu WordPress. Może to prowadzić do kompromitacji witryny, utraty danych lub eskalacji uprawnień, co stanowi istotne zagrożenie dla bezpieczeństwa infrastruktury IT.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze związane z tą podatnością.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS