CVE-2024-34418: WPCS (WordPress Custom Search) podatny na atak Stored XSS

WPCS do wersji 1.1 podatny na Stored XSS. Sprawdź zalecenia bezpieczeństwa i aktualizacje, aby chronić swoją stronę WordPress.
CVE-2024-34418CVSS 5.9CMS

CVE-2024-34418: WPCS (WordPress Custom Search) podatny na atak Stored XSS

WPCS do wersji 1.1 podatny na Stored XSS. Sprawdź zalecenia bezpieczeństwa i aktualizacje, aby chronić swoją stronę WordPress.

CVSS
5.9 MEDIUM
EPSS
36.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

WPCS (WordPress Custom Search) w wersjach do 1.1 zawiera lukę typu Stored Cross-site Scripting (XSS) z powodu niewłaściwego oczyszczania danych wejściowych podczas generowania stron. Luka ta może pozwolić atakującemu na wstrzyknięcie złośliwego kodu do witryny.

Wpływ biznesowy

Atak Stored XSS może prowadzić do kradzieży sesji użytkowników, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Administratorzy stron korzystających z WPCS powinni traktować tę lukę poważnie, zwłaszcza w środowiskach z wieloma użytkownikami lub wrażliwymi danymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji od producenta WPCS i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wyszukiwania, monitorować logi pod kątem podejrzanych aktywności oraz stosować dodatkowe mechanizmy filtrowania i walidacji danych wejściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS