CVE-2024-24881: podatność Reflected XSS w wtyczce WP SMS dla WordPress

Podatność Reflected XSS w wtyczce WP SMS dla WordPress, WooCommerce i GravityForms. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-24881CVSS 7.1CMS

CVE-2024-24881: podatność Reflected XSS w wtyczce WP SMS dla WordPress

Podatność Reflected XSS w wtyczce WP SMS dla WordPress, WooCommerce i GravityForms. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.1 HIGH
EPSS
30.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp sms

Co wiadomo

Wtyczka WP SMS – Messaging & SMS Notification dla WordPress, WooCommerce i GravityForms zawiera podatność typu Reflected Cross-site Scripting (XSS), która pozwala na niewłaściwe neutralizowanie danych wejściowych podczas generowania stron internetowych. Luka dotyczy wersji od początku do 6.5.2.

Wpływ biznesowy

Podatność Reflected XSS może umożliwić atakującym wykonanie złośliwego kodu JavaScript w przeglądarce użytkownika, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Operatorzy stron korzystających z WP SMS powinni rozważyć ryzyko związane z tą luką, zwłaszcza w środowiskach z dużym ruchem i wrażliwymi danymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP SMS u dostawcy VeronaLabs i wdrożenie najnowszej wersji zawierającej poprawkę. W międzyczasie warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych żądań oraz stosować mechanizmy zabezpieczające przed XSS, takie jak Content Security Policy (CSP).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS