CVE-2024-13570: podatność Reflected Cross-Site Scripting w wtyczce Stray Random Quotes dla WordPress

Podatność Reflected XSS w wtyczce Stray Random Quotes do WordPressa do wersji 1.9.9. Zalecane szybkie aktualizacje i ograniczenia dostępu.
CVE-2024-13570CVSS 6.1CMS

CVE-2024-13570: podatność Reflected Cross-Site Scripting w wtyczce Stray Random Quotes dla WordPress

Podatność Reflected XSS w wtyczce Stray Random Quotes do WordPressa do wersji 1.9.9. Zalecane szybkie aktualizacje i ograniczenia dostępu.

CVSS
6.1 MEDIUM
EPSS
43.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
stray random quotes

Co wiadomo

Wtyczka Stray Random Quotes do WordPressa w wersjach do 1.9.9 nie sanitizuje i nie zabezpiecza odpowiednio parametru przed jego wyświetleniem na stronie, co prowadzi do podatności Reflected Cross-Site Scripting (XSS). Atak ten może być wykorzystany przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.

Wpływ biznesowy

Podatność XSS w popularnej wtyczce WordPress może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może skutkować przejęciem kontroli nad witryną lub wyciekiem danych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza jeśli wtyczka jest aktywna i dostępna dla użytkowników z wysokimi uprawnieniami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Stray Random Quotes u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych adresów IP, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS