WP Inventory Manager dla WordPress narażony na atak Reflected Cross-Site Scripting (CVE-2024-13434)
Wtyczka WP Inventory Manager do WordPress ma lukę XSS w parametrze 'message'. Zalecane jest szybkie zaktualizowanie wtyczki i monitorowanie bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 20.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Inventory Manager do WordPressa w wersjach do 2.3.2 włącznie posiada lukę umożliwiającą atak Reflected Cross-Site Scripting poprzez parametr 'message'. Atakujący może wstrzyknąć złośliwy skrypt, który wykona się po nakłonieniu użytkownika do kliknięcia w spreparowany link.
Wpływ biznesowy
Luka ta pozwala na wykonanie złośliwego kodu w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji, przekierowań lub innych działań nieautoryzowanych. Administratorzy stron korzystających z tej wtyczki powinni traktować to zagrożenie poważnie, zwłaszcza jeśli witryna obsługuje poufne dane lub ma dużą liczbę użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki WP Inventory Manager do wersji nowszej niż 2.3.2, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć ekspozycję podatnego parametru, monitorować logi pod kątem podejrzanych żądań oraz edukować użytkowników o ryzyku kliknięcia w nieznane linki. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall.