CVE-2024-13875: podatność Reflected XSS w wtyczce wp-pmanager dla WordPress
Wtyczka wp-pmanager do WordPressa ma podatność Reflected XSS, zagrażającą administratorom. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.1 HIGH
- EPSS
- 17.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp-pmanager
Co wiadomo
Wtyczka WP-PManager do WordPressa w wersjach do 1.2 nie oczyszcza i nie zabezpiecza odpowiednio parametru przed jego wyświetleniem na stronie, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atakujący mogą wykorzystać tę lukę przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.
Wpływ biznesowy
Podatność ta może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratora WordPressa, co może skutkować przejęciem kontroli nad panelem zarządzania stroną lub eskalacją uprawnień. W efekcie może dojść do modyfikacji treści, kradzieży danych lub dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki wp-pmanager u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego do zaufanych adresów IP, monitorować logi pod kątem podejrzanych aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS, takie jak Content Security Policy (CSP).