CVE-2024-13628: podatność XSS w wtyczce WP Pricing Table dla WordPress
Podatność XSS w wtyczce WP Pricing Table dla WordPress umożliwia ataki na administratorów. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 46.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp pricing table
Co wiadomo
Wtyczka WP Pricing Table do WordPressa w wersji do 1.1 nie sanitizuje i nie zabezpiecza odpowiednio parametru przed wyświetleniem na stronie, co umożliwia atak typu Reflected Cross-Site Scripting (XSS). Atak ten może być wykorzystany przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.
Wpływ biznesowy
Podatność XSS w popularnej wtyczce WordPress może prowadzić do przejęcia sesji administratora lub wykonania nieautoryzowanych działań w panelu zarządzania stroną. Może to skutkować utratą kontroli nad witryną, wyciekiem danych lub wprowadzeniem złośliwego kodu. Operatorzy stron korzystających z tej wtyczki powinni potraktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Pricing Table u jej dostawcy i wdrożenie najnowszej wersji zawierającej poprawkę. W przypadku braku aktualizacji należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie reguł WAF blokujących ataki XSS. Priorytetem jest zabezpieczenie kont o wysokich uprawnieniach.