CVE-2024-13859: podatność Stored XSS w wtyczce Buddyboss Platform dla WordPress
Podatność Stored XSS w wtyczce Buddyboss Platform do wersji 2.8.50 umożliwia uwierzytelnionym użytkownikom wstrzyknięcie złośliwego kodu. Zalecana aktualizacja wtyczki.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- buddyboss platform
Co wiadomo
Wtyczka Buddyboss Platform dla WordPress do wersji 2.8.50 zawiera podatność typu Stored Cross-Site Scripting (XSS) w funkcji 'bp_nouveau_ajax_media_save' z powodu niewystarczającej sanitacji danych wejściowych i ucieczki danych wyjściowych. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom na poziomie subskrybenta lub wyższym wstrzyknięcie i wykonanie złośliwego kodu JavaScript w kontekście witryny, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Wpływa to na bezpieczeństwo i integralność środowiska WordPress korzystającego z tej wtyczki.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować wersję wtyczki Buddyboss Platform i zaktualizować ją do najnowszej dostępnej wersji, która zawiera poprawki bezpieczeństwa. W przypadku braku możliwości natychmiastowej aktualizacji, zaleca się ograniczenie dostępu użytkowników do minimum oraz monitorowanie logów pod kątem podejrzanej aktywności. Regularne przeglądy i testy bezpieczeństwa są wskazane, aby zapobiec wykorzystaniu tej podatności.