CVE-2024-2375: luka XSS w wtyczce WPQA Builder dla WordPress
Wtyczka WPQA Builder przed 6.1.1 umożliwia ataki Stored XSS przez nieodpowiednie zabezpieczenie ustawień suwaka. Aktualizuj wtyczkę, by zabezpieczyć stronę.
- CVSS
- 5.4 MEDIUM
- EPSS
- 25.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpqa builder
Co wiadomo
Wtyczka WPQA Builder dla WordPress w wersjach przed 6.1.1 nie sanitizuje i nie zabezpiecza niektórych ustawień suwaka, co umożliwia użytkownikom z wysokimi uprawnieniami, np. współautorom, przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Luka ta może prowadzić do wykonania złośliwego kodu w przeglądarce administratorów lub innych użytkowników o wyższych uprawnieniach, co zagraża integralności i bezpieczeństwu witryny. Ataki XSS mogą skutkować kradzieżą sesji, manipulacją danymi lub dalszymi atakami na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WPQA Builder do wersji 6.1.1 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeglądać konfigurację suwaków pod kątem potencjalnie niebezpiecznych ustawień.