CVE-2024-1958: podatność Reflected XSS w wtyczce WPB Show Core

Podatność Reflected XSS w wtyczce WPB Show Core WordPress przed wersją 2.7 może zagrozić administratorom. Zalecana szybka aktualizacja.
CVE-2024-1958CVSS 4.8CMS

CVE-2024-1958: podatność Reflected XSS w wtyczce WPB Show Core

Podatność Reflected XSS w wtyczce WPB Show Core WordPress przed wersją 2.7 może zagrozić administratorom. Zalecana szybka aktualizacja.

CVSS
4.8 MEDIUM
EPSS
37.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpb show core

Co wiadomo

Wtyczka WPB Show Core do WordPressa w wersjach przed 2.7 nie sanitizuje i nie ucieka poprawnie parametrów przed ich wyświetleniem, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atak może być wymierzony w użytkowników o wysokich uprawnieniach, takich jak administratorzy, lub w użytkowników niezalogowanych.

Wpływ biznesowy

Podatność Reflected XSS w popularnej wtyczce WordPress może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki ofiary, co może skutkować przejęciem sesji lub manipulacją zawartością strony. Zagrożenie dotyczy szczególnie administratorów i innych użytkowników o podwyższonych uprawnieniach, co może prowadzić do poważniejszych naruszeń bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WPB Show Core do wersji 2.7 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych aktywności. Dodatkowo, warto stosować mechanizmy zabezpieczające przed XSS, takie jak Content Security Policy (CSP).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS