CVE-2024-1958: podatność Reflected XSS w wtyczce WPB Show Core
Podatność Reflected XSS w wtyczce WPB Show Core WordPress przed wersją 2.7 może zagrozić administratorom. Zalecana szybka aktualizacja.
- CVSS
- 4.8 MEDIUM
- EPSS
- 37.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpb show core
Co wiadomo
Wtyczka WPB Show Core do WordPressa w wersjach przed 2.7 nie sanitizuje i nie ucieka poprawnie parametrów przed ich wyświetleniem, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atak może być wymierzony w użytkowników o wysokich uprawnieniach, takich jak administratorzy, lub w użytkowników niezalogowanych.
Wpływ biznesowy
Podatność Reflected XSS w popularnej wtyczce WordPress może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki ofiary, co może skutkować przejęciem sesji lub manipulacją zawartością strony. Zagrożenie dotyczy szczególnie administratorów i innych użytkowników o podwyższonych uprawnieniach, co może prowadzić do poważniejszych naruszeń bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WPB Show Core do wersji 2.7 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych aktywności. Dodatkowo, warto stosować mechanizmy zabezpieczające przed XSS, takie jak Content Security Policy (CSP).