CVE-2024-1956: podatność Reflected Cross-Site Scripting w wtyczce wpb show core

Podatność Reflected Cross-Site Scripting w wtyczce WordPress wpb show core przed wersją 2.7. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-1956CVSS 6.1CMS

CVE-2024-1956: podatność Reflected Cross-Site Scripting w wtyczce wpb show core

Podatność Reflected Cross-Site Scripting w wtyczce WordPress wpb show core przed wersją 2.7. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
39.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpb show core

Co wiadomo

Wtyczka WordPress wpb show core w wersjach przed 2.7 nie sanitizuje i nie ucieka parametrów w odpowiedzi na nieautoryzowane żądania, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS).

Wpływ biznesowy

Atakujący mogą wykorzystać tę podatność do wykonania złośliwego kodu JavaScript w przeglądarce użytkownika, co może skutkować kradzieżą sesji, manipulacją zawartością strony lub innymi działaniami na koncie użytkownika. Dla operatorów stron opartych na WordPressie używających tej wtyczki istnieje ryzyko naruszenia bezpieczeństwa i utraty zaufania użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki wpb show core do wersji 2.7 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do wrażliwych funkcji wtyczki, monitorować logi pod kątem podejrzanych żądań oraz stosować mechanizmy ochrony przed XSS, takie jak Content Security Policy (CSP).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS