CVE-2024-13875: podatność Reflected XSS w wtyczce wp-pmanager dla WordPress

Wtyczka wp-pmanager do WordPressa ma podatność Reflected XSS, zagrażającą administratorom. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13875CVSS 7.1CMS

CVE-2024-13875: podatność Reflected XSS w wtyczce wp-pmanager dla WordPress

Wtyczka wp-pmanager do WordPressa ma podatność Reflected XSS, zagrażającą administratorom. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.1 HIGH
EPSS
17.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp-pmanager

Co wiadomo

Wtyczka WP-PManager do WordPressa w wersjach do 1.2 nie oczyszcza i nie zabezpiecza odpowiednio parametru przed jego wyświetleniem na stronie, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atakujący mogą wykorzystać tę lukę przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.

Wpływ biznesowy

Podatność ta może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratora WordPressa, co może skutkować przejęciem kontroli nad panelem zarządzania stroną lub eskalacją uprawnień. W efekcie może dojść do modyfikacji treści, kradzieży danych lub dalszych ataków na infrastrukturę IT.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki wp-pmanager u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego do zaufanych adresów IP, monitorować logi pod kątem podejrzanych aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS, takie jak Content Security Policy (CSP).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS