CVE-2024-13624: podatność Reflected XSS w wtyczce WPMovieLibrary dla WordPress
Wtyczka WPMovieLibrary do WordPressa ma podatność Reflected XSS, zagrażającą administratorom. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 7.1 HIGH
- EPSS
- 47.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpmovielibrary
Co wiadomo
Wtyczka WPMovieLibrary do WordPressa w wersjach do 2.1.4.8 nie oczyszcza i nie zabezpiecza odpowiednio parametru przed jego wyświetleniem na stronie, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atakujący może wykorzystać tę lukę przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.
Wpływ biznesowy
Podatność ta może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratora strony, co może prowadzić do przejęcia kontroli nad panelem zarządzania, modyfikacji zawartości lub eskalacji uprawnień. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa CMS i danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPMovieLibrary u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie mechanizmów ochrony przed XSS, takich jak Web Application Firewall. Priorytetem jest szybka reakcja, aby zminimalizować ryzyko ataku.