CVE-2024-2958: luka XSS w wtyczce SVS Pricing Tables dla WordPress
Luka XSS w wtyczce SVS Pricing Tables do WordPressa umożliwia ataki w środowiskach multisite i przy wyłączonym unfiltered_html. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.4 MEDIUM
- EPSS
- 25.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- svs pricing tables
Co wiadomo
Wtyczka SVS Pricing Tables do WordPressa do wersji 1.0.4 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) w ustawieniach tabel cenowych, wynikającą z niewystarczającej sanitacji danych wejściowych i braków w zabezpieczeniu wyjścia. Luka dotyczy instalacji multisite oraz tych, gdzie wyłączono filtr unfiltered_html.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron, co może prowadzić do przejęcia sesji lub innych działań na koncie użytkownika. Zagrożenie to wpływa na bezpieczeństwo witryn WordPress działających w środowisku multisite lub z wyłączonym filtrem unfiltered_html, zwiększając ryzyko naruszenia integralności i poufności danych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki SVS Pricing Tables i rozważyć aktualizację do nowszej wersji, jeśli dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników, zwłaszcza w środowiskach multisite, oraz monitorować logi pod kątem podejrzanej aktywności. Zaleca się również przegląd konfiguracji filtrowania HTML i rozważenie ponownego włączenia unfiltered_html, jeśli to możliwe.