CVE-2024-13340: podatność XSS w wtyczce Meta Data and Taxonomies Filter dla WordPress
Podatność XSS w wtyczce Meta Data and Taxonomies Filter dla WordPress umożliwia ataki przez złośliwe skrypty. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 22.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- meta data and taxonomies filter
Co wiadomo
Wtyczka Meta Data and Taxonomies Filter (MDTF) dla WordPress do wersji 1.3.3.6 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez shortcode 'mdf_results_by_ajax'. Problem wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie wtyczki w środowisku produkcyjnym bez aktualizacji zwiększa ryzyko naruszenia bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Meta Data and Taxonomies Filter u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji shortcode 'mdf_results_by_ajax' tylko do zaufanych użytkowników oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Przeprowadź przegląd uprawnień użytkowników i ogranicz je do niezbędnego minimum.