CVE-2024-13822: podatność Reflected XSS w wtyczce totalcontest dla WordPress

Podatność Reflected XSS w wtyczce totalcontest do WordPress może zagrozić administratorom. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13822CVSS 6.1CMS

CVE-2024-13822: podatność Reflected XSS w wtyczce totalcontest dla WordPress

Podatność Reflected XSS w wtyczce totalcontest do WordPress może zagrozić administratorom. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.1 MEDIUM
EPSS
25.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
totalcontest

Co wiadomo

Wtyczka Photo Contest | Competition | Video Contest (totalcontest) do WordPress w wersji do 2.8.1 nie sanitizuje i nie ucieka poprawnie parametru przed wyświetleniem na stronie, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atak może być wymierzony w użytkowników o wysokich uprawnieniach, takich jak administratorzy.

Wpływ biznesowy

Podatność ta może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może prowadzić do przejęcia kontroli nad panelem administracyjnym WordPress lub eskalacji uprawnień. Może to skutkować utratą integralności i poufności danych oraz zakłóceniem działania serwisu.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki totalcontest u jej dostawcy i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanej aktywności oraz stosowanie dodatkowych mechanizmów ochrony przed XSS, takich jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS