CVE-2024-1956: podatność Reflected Cross-Site Scripting w wtyczce wpb show core
Podatność Reflected Cross-Site Scripting w wtyczce WordPress wpb show core przed wersją 2.7. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 39.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpb show core
Co wiadomo
Wtyczka WordPress wpb show core w wersjach przed 2.7 nie sanitizuje i nie ucieka parametrów w odpowiedzi na nieautoryzowane żądania, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS).
Wpływ biznesowy
Atakujący mogą wykorzystać tę podatność do wykonania złośliwego kodu JavaScript w przeglądarce użytkownika, co może skutkować kradzieżą sesji, manipulacją zawartością strony lub innymi działaniami na koncie użytkownika. Dla operatorów stron opartych na WordPressie używających tej wtyczki istnieje ryzyko naruszenia bezpieczeństwa i utraty zaufania użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki wpb show core do wersji 2.7 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do wrażliwych funkcji wtyczki, monitorować logi pod kątem podejrzanych żądań oraz stosować mechanizmy ochrony przed XSS, takie jak Content Security Policy (CSP).