CVE-2024-13426: podatność SQL Injection i XSS w wtyczce WP-Polls

Wtyczka WP-Polls do WordPressa ma lukę SQL Injection i XSS. Sprawdź, jak zabezpieczyć swoją stronę przed atakami.
CVE-2024-13426CVSS 5.4Web

CVE-2024-13426: podatność SQL Injection i XSS w wtyczce WP-Polls

Wtyczka WP-Polls do WordPressa ma lukę SQL Injection i XSS. Sprawdź, jak zabezpieczyć swoją stronę przed atakami.

CVSS
5.4 MEDIUM
EPSS
37.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp-polls

Co wiadomo

Wtyczka WP-Polls dla WordPressa do wersji 2.77.2 włącznie jest podatna na atak SQL Injection poprzez ciasteczka, co umożliwia nieautoryzowanym atakującym dołączanie dodatkowych zapytań SQL. Choć nie pozwala to na wyciek danych, możliwa jest również injekcja złośliwego JavaScript prowadząca do ataku Stored Cross-Site Scripting (XSS).

Wpływ biznesowy

Podatność może prowadzić do wstrzyknięcia złośliwego kodu JavaScript, co zagraża bezpieczeństwu użytkowników i integralności serwisu. Atakujący mogą manipulować zapytaniami SQL, co może wpłynąć na stabilność i bezpieczeństwo aplikacji webowej. Właściciele stron korzystających z WP-Polls powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP-Polls i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych zapytań oraz rozważyć tymczasowe wyłączenie wtyczki. Należy również przeprowadzić audyt bezpieczeństwa i edukować użytkowników o potencjalnych zagrożeniach XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS