CVE-2024-13515: Reflected Cross-Site Scripting w wtyczce Image Source Control Lite dla WordPress
Reflected XSS w wtyczce Image Source Control Lite do WordPress do wersji 2.28.0. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 28.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Image Source Control Lite dla WordPress do wersji 2.28.0 zawiera lukę typu Reflected Cross-Site Scripting (XSS) w parametrze 'path', wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Atakujący może w ten sposób wstrzyknąć złośliwy kod wykonywany po nakłonieniu użytkownika do kliknięcia w spreparowany link.
Wpływ biznesowy
Luka XSS może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań wykonywanych w kontekście zalogowanego użytkownika, co stanowi zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną podatną wersją wtyczki. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z dużym ruchem i użytkownikami o podwyższonych uprawnieniach.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Image Source Control Lite i jej instalację. W przypadku braku łatki warto ograniczyć ekspozycję podatnego parametru, monitorować logi pod kątem podejrzanych żądań oraz edukować użytkowników w zakresie unikania klikania w nieznane linki. Priorytetem jest szybka reakcja i minimalizacja ryzyka wykorzystania luki.