CVE-2024-13628: podatność XSS w wtyczce WP Pricing Table dla WordPress

Podatność XSS w wtyczce WP Pricing Table dla WordPress umożliwia ataki na administratorów. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-13628CVSS 6.1CMS

CVE-2024-13628: podatność XSS w wtyczce WP Pricing Table dla WordPress

Podatność XSS w wtyczce WP Pricing Table dla WordPress umożliwia ataki na administratorów. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
46.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp pricing table

Co wiadomo

Wtyczka WP Pricing Table do WordPressa w wersji do 1.1 nie sanitizuje i nie zabezpiecza odpowiednio parametru przed wyświetleniem na stronie, co umożliwia atak typu Reflected Cross-Site Scripting (XSS). Atak ten może być wykorzystany przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.

Wpływ biznesowy

Podatność XSS w popularnej wtyczce WordPress może prowadzić do przejęcia sesji administratora lub wykonania nieautoryzowanych działań w panelu zarządzania stroną. Może to skutkować utratą kontroli nad witryną, wyciekiem danych lub wprowadzeniem złośliwego kodu. Operatorzy stron korzystających z tej wtyczki powinni potraktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Pricing Table u jej dostawcy i wdrożenie najnowszej wersji zawierającej poprawkę. W przypadku braku aktualizacji należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie reguł WAF blokujących ataki XSS. Priorytetem jest zabezpieczenie kont o wysokich uprawnieniach.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS