CVE-2024-13334: Reflected Cross-Site Scripting w wtyczce Car Demon dla WordPress
Podatność XSS w wtyczce Car Demon do WordPress umożliwia ataki przez parametr 'search_condition'. Zalecane aktualizacje i monitorowanie.
- CVSS
- 6.1 MEDIUM
- EPSS
- 20.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Car Demon dla WordPress do wersji 1.8.1 jest podatna na atak Reflected Cross-Site Scripting (XSS) przez parametr 'search_condition' z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Atakujący mogą w ten sposób wstrzykiwać złośliwe skrypty, które wykonują się po nakłonieniu użytkownika do kliknięcia w spreparowany link.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży sesji użytkownika, przejęcia konta lub innych działań nieautoryzowanych, co zagraża bezpieczeństwu witryny i jej użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować problem poważnie, zwłaszcza jeśli witryna obsługuje dane wrażliwe lub ma dużą liczbę użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Car Demon oraz jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję parametrów wejściowych, monitorować logi pod kątem podejrzanych aktywności oraz edukować użytkowników, aby nie klikali w podejrzane linki. Priorytetem jest szybka reakcja i minimalizacja ryzyka wykorzystania podatności.