CVE-2024-29763: podatność XSS w wtyczce WordPress Meta Data and Taxonomies Filter

Wtyczka WordPress Meta Data and Taxonomies Filter do wersji 1.3.3 ma podatność XSS. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2024-29763CVSS 7.1CMS

CVE-2024-29763: podatność XSS w wtyczce WordPress Meta Data and Taxonomies Filter

Wtyczka WordPress Meta Data and Taxonomies Filter do wersji 1.3.3 ma podatność XSS. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.1 HIGH
EPSS
34.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
wordpress meta data and taxonomies filter

Co wiadomo

Wtyczka WordPress Meta Data and Taxonomies Filter (MDTF) do wersji 1.3.3 zawiera podatność typu Reflected Cross-site Scripting (XSS) wynikającą z niewłaściwego neutralizowania danych wejściowych podczas generowania stron. Atakujący może wykorzystać tę lukę do wykonania złośliwego kodu w przeglądarce użytkownika.

Wpływ biznesowy

Podatność XSS w popularnej wtyczce WordPress może prowadzić do kradzieży sesji, przejęcia kont użytkowników lub wstrzyknięcia złośliwego kodu, co zagraża integralności i bezpieczeństwu serwisu. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami lub o podwyższonych wymaganiach bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WordPress Meta Data and Taxonomies Filter i jej instalację, jeśli jest dostępna. W przypadku braku łatki warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych żądań oraz weryfikować poprawność danych wejściowych. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS