CVE-2024-13874: podatność XSS w wtyczce Feedify do powiadomień web push

Podatność XSS w wtyczce Feedify do powiadomień web push może zagrozić administratorom WordPressa. Zalecana aktualizacja do wersji 2.4.6.
CVE-2024-13874CVSS 7.1CMS

CVE-2024-13874: podatność XSS w wtyczce Feedify do powiadomień web push

Podatność XSS w wtyczce Feedify do powiadomień web push może zagrozić administratorom WordPressa. Zalecana aktualizacja do wersji 2.4.6.

CVSS
7.1 HIGH
EPSS
18.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
web push notifications

Co wiadomo

Wtyczka Feedify do WordPressa w wersjach przed 2.4.6 nie sanitizuje poprawnie parametrów, co prowadzi do podatności Reflected Cross-Site Scripting (XSS). Atak może być wymierzony w użytkowników o wysokich uprawnieniach, takich jak administratorzy.

Wpływ biznesowy

Podatność XSS w popularnej wtyczce do powiadomień web push może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratora. Może to prowadzić do przejęcia sesji, modyfikacji zawartości strony lub eskalacji uprawnień, co stanowi poważne zagrożenie dla bezpieczeństwa witryny i danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Feedify do wersji 2.4.6 lub nowszej, w której podatność została załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp do panelu administracyjnego oraz monitoruj logi pod kątem podejrzanej aktywności. Regularnie przeglądaj i stosuj najlepsze praktyki bezpieczeństwa WordPressa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS