CVE-2024-13704: podatność Stored XSS w wtyczce Super Testimonials dla WordPress
Wtyczka Super Testimonials do WordPress ma podatność Stored XSS w parametrze 'st_user_title'. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 26.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- super testimonials
Co wiadomo
Wtyczka Super Testimonials dla WordPress do wersji 4.0.1 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) w parametrze 'st_user_title' z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzania zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży danych sesji użytkowników, przejęcia konta lub innych działań nieautoryzowanych, co zagraża integralności i bezpieczeństwu witryny opartej na WordPress. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka, szczególnie w środowiskach z wieloma użytkownikami lub o dużym natężeniu ruchu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Super Testimonials u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wprowadzania danych przez użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall (WAF).