CVE-2024-13543: podatność Reflected XSS w wtyczce Zarinpal Paid Download dla WordPress
Podatność Reflected XSS w wtyczce Zarinpal Paid Download do WordPressa może zagrozić administratorom. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.1 MEDIUM
- EPSS
- 43.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- zarinpal paid download
Co wiadomo
Wtyczka Zarinpal Paid Download do WordPressa w wersjach do 2.3 nieprawidłowo przetwarza parametr wejściowy, co umożliwia atak Reflected Cross-Site Scripting (XSS). Atak ten może być wykorzystany przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.
Wpływ biznesowy
Podatność ta może pozwolić atakującym na wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może prowadzić do przejęcia kontroli nad panelem administracyjnym WordPressa lub kradzieży danych uwierzytelniających. Organizacje korzystające z tej wtyczki powinny traktować tę lukę poważnie, zwłaszcza jeśli wtyczka jest używana w środowiskach produkcyjnych z wieloma użytkownikami o wysokich uprawnieniach.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Zarinpal Paid Download u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych adresów IP, monitorować logi pod kątem podejrzanej aktywności oraz edukować użytkowników o ryzyku ataków XSS. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa wtyczek WordPress.