CVE-2024-13570: podatność Reflected Cross-Site Scripting w wtyczce Stray Random Quotes dla WordPress
Podatność Reflected XSS w wtyczce Stray Random Quotes do WordPressa do wersji 1.9.9. Zalecane szybkie aktualizacje i ograniczenia dostępu.
- CVSS
- 6.1 MEDIUM
- EPSS
- 43.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- stray random quotes
Co wiadomo
Wtyczka Stray Random Quotes do WordPressa w wersjach do 1.9.9 nie sanitizuje i nie zabezpiecza odpowiednio parametru przed jego wyświetleniem na stronie, co prowadzi do podatności Reflected Cross-Site Scripting (XSS). Atak ten może być wykorzystany przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.
Wpływ biznesowy
Podatność XSS w popularnej wtyczce WordPress może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może skutkować przejęciem kontroli nad witryną lub wyciekiem danych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza jeśli wtyczka jest aktywna i dostępna dla użytkowników z wysokimi uprawnieniami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Stray Random Quotes u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych adresów IP, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.