CVE-2024-13325: podatność Reflected Cross-Site Scripting w wtyczce Glossy dla WordPress
Podatność Reflected XSS w wtyczce Glossy WordPress do wersji 2.3.5 może zagrozić administratorom. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 43.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- glossy
Co wiadomo
Wtyczka Glossy dla WordPress w wersjach do 2.3.5 nie sanitizuje i nie ucieka poprawnie parametru przed jego wyświetleniem na stronie, co prowadzi do podatności Reflected Cross-Site Scripting (XSS). Atak może być wymierzony w użytkowników o wysokich uprawnieniach, takich jak administratorzy.
Wpływ biznesowy
Podatność XSS w popularnej wtyczce CMS może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może skutkować przejęciem kontroli nad panelem zarządzania stroną. Może to prowadzić do nieautoryzowanych zmian, wycieku danych lub dalszej eskalacji ataku w infrastrukturze IT.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Glossy u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych adresów IP, monitorować logi pod kątem podejrzanych aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS, takie jak Content Security Policy (CSP).