CVE-2024-2375: luka XSS w wtyczce WPQA Builder dla WordPress

Wtyczka WPQA Builder przed 6.1.1 umożliwia ataki Stored XSS przez nieodpowiednie zabezpieczenie ustawień suwaka. Aktualizuj wtyczkę, by zabezpieczyć stronę.
CVE-2024-2375CVSS 5.4CMS

CVE-2024-2375: luka XSS w wtyczce WPQA Builder dla WordPress

Wtyczka WPQA Builder przed 6.1.1 umożliwia ataki Stored XSS przez nieodpowiednie zabezpieczenie ustawień suwaka. Aktualizuj wtyczkę, by zabezpieczyć stronę.

CVSS
5.4 MEDIUM
EPSS
25.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpqa builder

Co wiadomo

Wtyczka WPQA Builder dla WordPress w wersjach przed 6.1.1 nie sanitizuje i nie zabezpiecza niektórych ustawień suwaka, co umożliwia użytkownikom z wysokimi uprawnieniami, np. współautorom, przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).

Wpływ biznesowy

Luka ta może prowadzić do wykonania złośliwego kodu w przeglądarce administratorów lub innych użytkowników o wyższych uprawnieniach, co zagraża integralności i bezpieczeństwu witryny. Ataki XSS mogą skutkować kradzieżą sesji, manipulacją danymi lub dalszymi atakami na infrastrukturę IT.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WPQA Builder do wersji 6.1.1 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeglądać konfigurację suwaków pod kątem potencjalnie niebezpiecznych ustawień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS