CVE-2024-13527: podatność Stored Cross-Site Scripting w wtyczce Philantro dla WordPress
Wtyczka Philantro do WordPress ma lukę Stored XSS do wersji 5.3. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- philantro
Co wiadomo
Wtyczka Philantro – Donations and Donor Management dla WordPress do wersji 5.3 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) w obsłudze shortcode'ów, takich jak 'donate'. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych przekazywanych przez użytkowników.
Wpływ biznesowy
Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzania zainfekowanych stron. Może to prowadzić do przejęcia sesji użytkowników, kradzieży danych lub innych działań szkodliwych dla witryny i jej użytkowników. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Philantro i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji shortcode'ów narażonych na atak. Warto również przeprowadzić audyt bezpieczeństwa i edukować użytkowników o potencjalnych zagrożeniach.