CVE-2024-13860: podatność Stored XSS w wtyczce Buddyboss Platform dla WordPress
Podatność Stored XSS w wtyczce Buddyboss Platform (do 2.8.50) umożliwia ataki przez wstrzyknięcie skryptów. Zalecana aktualizacja i monitoring.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- buddyboss platform
Co wiadomo
Wtyczka Buddyboss Platform dla WordPress do wersji 2.8.50 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) w parametrze 'bbp_topic_title' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań nieautoryzowanych, co zagraża integralności i bezpieczeństwu serwisu opartego na WordPress z wtyczką Buddyboss Platform. Atakujący z niskim poziomem uprawnień mogą eskalować zagrożenie poprzez wstrzykiwanie złośliwego kodu, co wymaga uwagi administratorów i właścicieli infrastruktury.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Buddyboss Platform do wersji nowszej niż 2.8.50, w której podatność została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkowników do minimum oraz monitoruj logi pod kątem podejrzanej aktywności. Przeglądaj i weryfikuj dane wprowadzane w polach tytułów tematów oraz stosuj dodatkowe mechanizmy zabezpieczeń przed XSS.