WP Church Donation do WordPress podatny na Stored Cross-Site Scripting (CVE-2024-13690)
Wtyczka WP Church Donation do WordPressa ma poważną lukę Stored XSS do wersji 1.7. Zalecane szybkie aktualizacje i monitorowanie formularzy darowizn.
- CVSS
- 7.2 HIGH
- EPSS
- 26.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Church Donation dla WordPressa do wersji 1.7 włącznie zawiera lukę Stored Cross-Site Scripting (XSS) wynikającą z niewystarczającej sanitacji i escapingu danych w formularzach darowizn. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanych stron.
Wpływ biznesowy
Luka ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub innych działań złośliwych wykonywanych w kontekście przeglądarki ofiary. Operatorzy stron wykorzystujących tę wtyczkę powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza jeśli formularze darowizn są publicznie dostępne i często używane.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Church Donation i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do formularzy darowizn, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów filtrowania i walidacji danych wejściowych. Priorytetem jest szybka reakcja, aby zapobiec potencjalnym atakom XSS.