CVE-2024-13874: podatność XSS w wtyczce Feedify do powiadomień web push
Podatność XSS w wtyczce Feedify do powiadomień web push może zagrozić administratorom WordPressa. Zalecana aktualizacja do wersji 2.4.6.
- CVSS
- 7.1 HIGH
- EPSS
- 18.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- web push notifications
Co wiadomo
Wtyczka Feedify do WordPressa w wersjach przed 2.4.6 nie sanitizuje poprawnie parametrów, co prowadzi do podatności Reflected Cross-Site Scripting (XSS). Atak może być wymierzony w użytkowników o wysokich uprawnieniach, takich jak administratorzy.
Wpływ biznesowy
Podatność XSS w popularnej wtyczce do powiadomień web push może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratora. Może to prowadzić do przejęcia sesji, modyfikacji zawartości strony lub eskalacji uprawnień, co stanowi poważne zagrożenie dla bezpieczeństwa witryny i danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Feedify do wersji 2.4.6 lub nowszej, w której podatność została załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp do panelu administracyjnego oraz monitoruj logi pod kątem podejrzanej aktywności. Regularnie przeglądaj i stosuj najlepsze praktyki bezpieczeństwa WordPressa.