CVE-2024-13880: podatność Reflected XSS w wtyczce My Quota dla WordPress
Wtyczka My Quota do WordPressa ma podatność Reflected XSS, zagrażającą administratorom. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 7.1 HIGH
- EPSS
- 17.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- my quota
Co wiadomo
Wtyczka My Quota do WordPressa w wersjach do 1.0.8 nie oczyszcza i nie zabezpiecza odpowiednio parametru przed wyświetleniem na stronie, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atakujący mogą wykorzystać tę lukę przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.
Wpływ biznesowy
Podatność ta może umożliwić atakującym wykonanie złośliwego kodu w przeglądarce administratorów witryny, co może prowadzić do przejęcia kontroli nad panelem administracyjnym lub kradzieży danych uwierzytelniających. W efekcie może to zagrozić integralności i bezpieczeństwu całej strony opartej na WordPressie.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki My Quota u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zaradcze.