WP Church Donation do WordPress podatny na Stored Cross-Site Scripting (CVE-2024-13690)

Wtyczka WP Church Donation do WordPressa ma poważną lukę Stored XSS do wersji 1.7. Zalecane szybkie aktualizacje i monitorowanie formularzy darowizn.
CVE-2024-13690CVSS 7.2Web

WP Church Donation do WordPress podatny na Stored Cross-Site Scripting (CVE-2024-13690)

Wtyczka WP Church Donation do WordPressa ma poważną lukę Stored XSS do wersji 1.7. Zalecane szybkie aktualizacje i monitorowanie formularzy darowizn.

CVSS
7.2 HIGH
EPSS
26.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Church Donation dla WordPressa do wersji 1.7 włącznie zawiera lukę Stored Cross-Site Scripting (XSS) wynikającą z niewystarczającej sanitacji i escapingu danych w formularzach darowizn. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanych stron.

Wpływ biznesowy

Luka ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub innych działań złośliwych wykonywanych w kontekście przeglądarki ofiary. Operatorzy stron wykorzystujących tę wtyczkę powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza jeśli formularze darowizn są publicznie dostępne i często używane.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Church Donation i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do formularzy darowizn, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów filtrowania i walidacji danych wejściowych. Priorytetem jest szybka reakcja, aby zapobiec potencjalnym atakom XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS