CVE-2024-13505: luka XSS w wtyczce Survey Maker dla WordPress
Wtyczka Survey Maker do WordPress ma lukę XSS umożliwiającą ataki przez administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.5 MEDIUM
- EPSS
- 15.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- survey maker
Co wiadomo
Wtyczka Survey Maker do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'ays_sections[5][questions][8][title]' w wersjach do 5.1.3.3 włącznie. Luka wynika z niewystarczającej sanitizacji danych wejściowych i braku odpowiedniego escapingu wyjścia, umożliwiając administratorom wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność dotyczy instalacji multisite oraz tych, gdzie opcja unfiltered_html jest wyłączona. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron, co może prowadzić do kradzieży danych lub przejęcia sesji użytkowników. Wpływa to na bezpieczeństwo i integralność witryn opartych na WordPress z tą wtyczką.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Survey Maker u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów, monitorować logi pod kątem podejrzanych działań oraz rozważyć zmniejszenie ekspozycji instalacji multisite. Regularne przeglądy bezpieczeństwa i stosowanie zasad minimalnych uprawnień pomogą ograniczyć ryzyko.