CVE-2024-13858: podatność Stored XSS w BuddyBoss Platform i Theme dla WordPress
Podatność Stored XSS w BuddyBoss Platform i Theme dla WordPress umożliwia ataki przez parametr 'invitee_name'. Zalecane aktualizacje i monitorowanie.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- buddyboss platform
Co wiadomo
Wtyczka BuddyBoss Platform oraz motyw BuddyBoss dla WordPress są podatne na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'invitee_name' w wersjach do 2.8.50 i 2.8.41. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu, umożliwiając uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami subskrybenta mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron, co może prowadzić do kradzieży danych sesji, manipulacji treścią lub dalszych ataków na użytkowników i infrastrukturę. Organizacje korzystające z BuddyBoss powinny traktować tę lukę jako istotne ryzyko dla bezpieczeństwa aplikacji i danych użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne przejrzenie i zastosowanie dostępnych aktualizacji oprogramowania BuddyBoss Platform i motywu. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkowników do poziomu subskrybenta oraz monitoruj logi pod kątem podejrzanych działań. Dodatkowo, warto rozważyć wdrożenie mechanizmów filtrowania i sanitacji danych wejściowych oraz edukację użytkowników w zakresie bezpieczeństwa.