CVE-2024-2958: luka XSS w wtyczce SVS Pricing Tables dla WordPress

Luka XSS w wtyczce SVS Pricing Tables do WordPressa umożliwia ataki w środowiskach multisite i przy wyłączonym unfiltered_html. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-2958CVSS 4.4Web

CVE-2024-2958: luka XSS w wtyczce SVS Pricing Tables dla WordPress

Luka XSS w wtyczce SVS Pricing Tables do WordPressa umożliwia ataki w środowiskach multisite i przy wyłączonym unfiltered_html. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.4 MEDIUM
EPSS
25.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
svs pricing tables

Co wiadomo

Wtyczka SVS Pricing Tables do WordPressa do wersji 1.0.4 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) w ustawieniach tabel cenowych, wynikającą z niewystarczającej sanitacji danych wejściowych i braków w zabezpieczeniu wyjścia. Luka dotyczy instalacji multisite oraz tych, gdzie wyłączono filtr unfiltered_html.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron, co może prowadzić do przejęcia sesji lub innych działań na koncie użytkownika. Zagrożenie to wpływa na bezpieczeństwo witryn WordPress działających w środowisku multisite lub z wyłączonym filtrem unfiltered_html, zwiększając ryzyko naruszenia integralności i poufności danych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki SVS Pricing Tables i rozważyć aktualizację do nowszej wersji, jeśli dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników, zwłaszcza w środowiskach multisite, oraz monitorować logi pod kątem podejrzanej aktywności. Zaleca się również przegląd konfiguracji filtrowania HTML i rozważenie ponownego włączenia unfiltered_html, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS