WP Inventory Manager dla WordPress narażony na atak Reflected Cross-Site Scripting (CVE-2024-13434)

Wtyczka WP Inventory Manager do WordPress ma lukę XSS w parametrze 'message'. Zalecane jest szybkie zaktualizowanie wtyczki i monitorowanie bezpieczeństwa.
CVE-2024-13434CVSS 6.1CMS

WP Inventory Manager dla WordPress narażony na atak Reflected Cross-Site Scripting (CVE-2024-13434)

Wtyczka WP Inventory Manager do WordPress ma lukę XSS w parametrze 'message'. Zalecane jest szybkie zaktualizowanie wtyczki i monitorowanie bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
20.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Inventory Manager do WordPressa w wersjach do 2.3.2 włącznie posiada lukę umożliwiającą atak Reflected Cross-Site Scripting poprzez parametr 'message'. Atakujący może wstrzyknąć złośliwy skrypt, który wykona się po nakłonieniu użytkownika do kliknięcia w spreparowany link.

Wpływ biznesowy

Luka ta pozwala na wykonanie złośliwego kodu w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji, przekierowań lub innych działań nieautoryzowanych. Administratorzy stron korzystających z tej wtyczki powinni traktować to zagrożenie poważnie, zwłaszcza jeśli witryna obsługuje poufne dane lub ma dużą liczbę użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki WP Inventory Manager do wersji nowszej niż 2.3.2, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć ekspozycję podatnego parametru, monitorować logi pod kątem podejrzanych żądań oraz edukować użytkowników o ryzyku kliknięcia w nieznane linki. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS