CVE-2024-13340: podatność XSS w wtyczce Meta Data and Taxonomies Filter dla WordPress

Podatność XSS w wtyczce Meta Data and Taxonomies Filter dla WordPress umożliwia ataki przez złośliwe skrypty. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13340CVSS 6.4CMS

CVE-2024-13340: podatność XSS w wtyczce Meta Data and Taxonomies Filter dla WordPress

Podatność XSS w wtyczce Meta Data and Taxonomies Filter dla WordPress umożliwia ataki przez złośliwe skrypty. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
22.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
meta data and taxonomies filter

Co wiadomo

Wtyczka Meta Data and Taxonomies Filter (MDTF) dla WordPress do wersji 1.3.3.6 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez shortcode 'mdf_results_by_ajax'. Problem wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie wtyczki w środowisku produkcyjnym bez aktualizacji zwiększa ryzyko naruszenia bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Meta Data and Taxonomies Filter u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji shortcode 'mdf_results_by_ajax' tylko do zaufanych użytkowników oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Przeprowadź przegląd uprawnień użytkowników i ogranicz je do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS