CVE-2024-1935: podatność Stored Cross-Site Scripting w wtyczce RafflePress
Wtyczka RafflePress do WordPress ma podatność Stored XSS w parametrze 'parent_url'. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 48.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- rafflepress
Co wiadomo
Wtyczka Giveaways and Contests by RafflePress dla WordPress do wersji 1.12.5 włącznie jest podatna na atak Stored Cross-Site Scripting poprzez parametr 'parent_url' z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub wykonania nieautoryzowanych działań w kontekście przeglądarki ofiary, co stanowi poważne zagrożenie dla bezpieczeństwa witryny i jej użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka i podjąć działania minimalizujące potencjalne szkody.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki RafflePress i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć ekspozycję podatnego parametru, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd zabezpieczeń aplikacji. Priorytetowo traktuj aktualizacje i zabezpieczenia wtyczek WordPress, aby zapobiec podobnym incydentom.