CVE-2024-13735: podatność Stored XSS w wtyczce HurryTimer dla WordPress
Podatność Stored XSS w wtyczce HurryTimer do WordPress umożliwia atakującym wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- hurrytimer
Co wiadomo
Wtyczka HurryTimer dla WordPress i WooCommerce jest podatna na atak Stored Cross-Site Scripting (XSS) w wersjach do 2.11.2 włącznie, z powodu niewystarczającej sanitacji i escapingu nazwy kampanii. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współpracownika wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia sesji użytkowników, deface'u strony lub innych działań szkodliwych, co wpływa na reputację i bezpieczeństwo serwisu. Administratorzy stron korzystających z HurryTimer powinni traktować tę lukę jako istotne zagrożenie, zwłaszcza w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki HurryTimer i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS, takich jak Web Application Firewall.