CVE-2024-1935: podatność Stored Cross-Site Scripting w wtyczce RafflePress

Wtyczka RafflePress do WordPress ma podatność Stored XSS w parametrze 'parent_url'. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2024-1935CVSS 7.2Web

CVE-2024-1935: podatność Stored Cross-Site Scripting w wtyczce RafflePress

Wtyczka RafflePress do WordPress ma podatność Stored XSS w parametrze 'parent_url'. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
48.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
rafflepress

Co wiadomo

Wtyczka Giveaways and Contests by RafflePress dla WordPress do wersji 1.12.5 włącznie jest podatna na atak Stored Cross-Site Scripting poprzez parametr 'parent_url' z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub wykonania nieautoryzowanych działań w kontekście przeglądarki ofiary, co stanowi poważne zagrożenie dla bezpieczeństwa witryny i jej użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka i podjąć działania minimalizujące potencjalne szkody.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki RafflePress i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć ekspozycję podatnego parametru, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd zabezpieczeń aplikacji. Priorytetowo traktuj aktualizacje i zabezpieczenia wtyczek WordPress, aby zapobiec podobnym incydentom.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS