Luka XSS w wtyczce WP Extra Fields do WordPress

Wtyczka WP Extra Fields do WordPress ma poważną lukę XSS, zagrażającą administratorom. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13632CVSS 7.1CMS

Luka XSS w wtyczce WP Extra Fields do WordPress

Wtyczka WP Extra Fields do WordPress ma poważną lukę XSS, zagrażającą administratorom. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.1 HIGH
EPSS
29.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp extra fields

Co wiadomo

Wtyczka WP Extra Fields do WordPress w wersjach do 1.0.1 nieprawidłowo przetwarza parametr wejściowy, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atakujący może wykorzystać tę lukę, aby zaatakować użytkowników o wysokich uprawnieniach, takich jak administratorzy.

Wpływ biznesowy

Podatność XSS w popularnej wtyczce WordPress może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może prowadzić do przejęcia kontroli nad panelem zarządzania stroną. Może to skutkować utratą danych, defacementem strony lub dalszymi atakami na infrastrukturę IT.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Extra Fields u dostawcy sprintexperts oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS