CVE-2024-34418: WPCS (WordPress Custom Search) podatny na atak Stored XSS
WPCS do wersji 1.1 podatny na Stored XSS. Sprawdź zalecenia bezpieczeństwa i aktualizacje, aby chronić swoją stronę WordPress.
- CVSS
- 5.9 MEDIUM
- EPSS
- 36.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
WPCS (WordPress Custom Search) w wersjach do 1.1 zawiera lukę typu Stored Cross-site Scripting (XSS) z powodu niewłaściwego oczyszczania danych wejściowych podczas generowania stron. Luka ta może pozwolić atakującemu na wstrzyknięcie złośliwego kodu do witryny.
Wpływ biznesowy
Atak Stored XSS może prowadzić do kradzieży sesji użytkowników, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Administratorzy stron korzystających z WPCS powinni traktować tę lukę poważnie, zwłaszcza w środowiskach z wieloma użytkownikami lub wrażliwymi danymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji od producenta WPCS i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wyszukiwania, monitorować logi pod kątem podejrzanych aktywności oraz stosować dodatkowe mechanizmy filtrowania i walidacji danych wejściowych.