CVE-2024-13563: podatność Stored XSS w wtyczce Front End Users dla WordPress
Podatność Stored XSS w wtyczce Front End Users dla WordPress umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- front end users
Co wiadomo
Wtyczka Front End Users dla WordPress do wersji 3.2.30 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode zapomnianego hasła, wynikający z niewystarczającej sanitacji i ucieczki danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wykorzystać tę lukę do eskalacji uprawnień lub kradzieży sesji. Operatorzy stron opartych na WordPress powinni zwrócić uwagę na tę lukę, aby zapobiec potencjalnym incydentom bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Front End Users u jej dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji zapomnianego hasła. Regularne przeglądy i audyty bezpieczeństwa pomogą zminimalizować ryzyko wykorzystania tej podatności.