CVE-2024-13426: podatność SQL Injection i XSS w wtyczce WP-Polls
Wtyczka WP-Polls do WordPressa ma lukę SQL Injection i XSS. Sprawdź, jak zabezpieczyć swoją stronę przed atakami.
- CVSS
- 5.4 MEDIUM
- EPSS
- 37.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp-polls
Co wiadomo
Wtyczka WP-Polls dla WordPressa do wersji 2.77.2 włącznie jest podatna na atak SQL Injection poprzez ciasteczka, co umożliwia nieautoryzowanym atakującym dołączanie dodatkowych zapytań SQL. Choć nie pozwala to na wyciek danych, możliwa jest również injekcja złośliwego JavaScript prowadząca do ataku Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Podatność może prowadzić do wstrzyknięcia złośliwego kodu JavaScript, co zagraża bezpieczeństwu użytkowników i integralności serwisu. Atakujący mogą manipulować zapytaniami SQL, co może wpłynąć na stabilność i bezpieczeństwo aplikacji webowej. Właściciele stron korzystających z WP-Polls powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP-Polls i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych zapytań oraz rozważyć tymczasowe wyłączenie wtyczki. Należy również przeprowadzić audyt bezpieczeństwa i edukować użytkowników o potencjalnych zagrożeniach XSS.