CVE-2024-22150: podatność Cross-site Scripting w PowerFolio dla WordPress
Podatność Stored XSS w wtyczce PowerFolio dla WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 24.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- powerfolio
Co wiadomo
Wtyczka Portfolio & Image Gallery dla WordPress PowerFolio zawiera lukę typu Stored Cross-site Scripting (XSS), wynikającą z niewłaściwego oczyszczania danych wejściowych podczas generowania stron. Luka dotyczy wersji od pierwszej do 3.1.
Wpływ biznesowy
Podatność XSS może umożliwić atakującym wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji użytkowników, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. W środowiskach CMS, gdzie wtyczka jest używana, może to wpłynąć na reputację i bezpieczeństwo witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PowerFolio u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS, takich jak Web Application Firewall (WAF).