CVE-2024-13704: podatność Stored XSS w wtyczce Super Testimonials dla WordPress

Wtyczka Super Testimonials do WordPress ma podatność Stored XSS w parametrze 'st_user_title'. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2024-13704CVSS 7.2CMS

CVE-2024-13704: podatność Stored XSS w wtyczce Super Testimonials dla WordPress

Wtyczka Super Testimonials do WordPress ma podatność Stored XSS w parametrze 'st_user_title'. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
26.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
super testimonials

Co wiadomo

Wtyczka Super Testimonials dla WordPress do wersji 4.0.1 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) w parametrze 'st_user_title' z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzania zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do kradzieży danych sesji użytkowników, przejęcia konta lub innych działań nieautoryzowanych, co zagraża integralności i bezpieczeństwu witryny opartej na WordPress. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka, szczególnie w środowiskach z wieloma użytkownikami lub o dużym natężeniu ruchu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Super Testimonials u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wprowadzania danych przez użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS