CVE-2024-13114: podatność Reflected XSS w wtyczce WP Projects Portfolio with Client Testimonials
Podatność Reflected XSS w wtyczce WP Projects Portfolio with Client Testimonials może zagrozić administratorom WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 43.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp projects portfolio with client testimonials
Co wiadomo
Wtyczka WordPress WP Projects Portfolio with Client Testimonials do wersji 3.0 nie sanitizuje i nie zabezpiecza odpowiednio parametru przed jego wyświetleniem na stronie, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atakujący mogą wykorzystać tę lukę przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.
Wpływ biznesowy
Podatność umożliwia przeprowadzenie ataków XSS, które mogą skutkować przejęciem sesji administratora lub wykonaniem nieautoryzowanych działań w panelu WordPress. Może to prowadzić do kompromitacji witryny, utraty danych lub eskalacji uprawnień, co stanowi istotne zagrożenie dla bezpieczeństwa infrastruktury IT.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze związane z tą podatnością.