CVE-2024-24881: podatność Reflected XSS w wtyczce WP SMS dla WordPress
Podatność Reflected XSS w wtyczce WP SMS dla WordPress, WooCommerce i GravityForms. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.1 HIGH
- EPSS
- 30.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp sms
Co wiadomo
Wtyczka WP SMS – Messaging & SMS Notification dla WordPress, WooCommerce i GravityForms zawiera podatność typu Reflected Cross-site Scripting (XSS), która pozwala na niewłaściwe neutralizowanie danych wejściowych podczas generowania stron internetowych. Luka dotyczy wersji od początku do 6.5.2.
Wpływ biznesowy
Podatność Reflected XSS może umożliwić atakującym wykonanie złośliwego kodu JavaScript w przeglądarce użytkownika, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Operatorzy stron korzystających z WP SMS powinni rozważyć ryzyko związane z tą luką, zwłaszcza w środowiskach z dużym ruchem i wrażliwymi danymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP SMS u dostawcy VeronaLabs i wdrożenie najnowszej wersji zawierającej poprawkę. W międzyczasie warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych żądań oraz stosować mechanizmy zabezpieczające przed XSS, takie jak Content Security Policy (CSP).