CVE-2024-13860: podatność Stored XSS w wtyczce Buddyboss Platform dla WordPress

Podatność Stored XSS w wtyczce Buddyboss Platform (do 2.8.50) umożliwia ataki przez wstrzyknięcie skryptów. Zalecana aktualizacja i monitoring.
CVE-2024-13860CVSS 6.4CMS

CVE-2024-13860: podatność Stored XSS w wtyczce Buddyboss Platform dla WordPress

Podatność Stored XSS w wtyczce Buddyboss Platform (do 2.8.50) umożliwia ataki przez wstrzyknięcie skryptów. Zalecana aktualizacja i monitoring.

CVSS
6.4 MEDIUM
EPSS
15.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
buddyboss platform

Co wiadomo

Wtyczka Buddyboss Platform dla WordPress do wersji 2.8.50 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) w parametrze 'bbp_topic_title' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań nieautoryzowanych, co zagraża integralności i bezpieczeństwu serwisu opartego na WordPress z wtyczką Buddyboss Platform. Atakujący z niskim poziomem uprawnień mogą eskalować zagrożenie poprzez wstrzykiwanie złośliwego kodu, co wymaga uwagi administratorów i właścicieli infrastruktury.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Buddyboss Platform do wersji nowszej niż 2.8.50, w której podatność została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkowników do minimum oraz monitoruj logi pod kątem podejrzanej aktywności. Przeglądaj i weryfikuj dane wprowadzane w polach tytułów tematów oraz stosuj dodatkowe mechanizmy zabezpieczeń przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS