CVE-2024-3588: Luka XSS w wtyczce Getwid dla WordPress
Wtyczka Getwid do WordPress ma lukę XSS w bloku Countdown. Aktualizuj wtyczkę, aby zabezpieczyć swoją stronę przed atakami.
- CVSS
- 6.4 MEDIUM
- EPSS
- 41.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- getwid
Co wiadomo
Wtyczka Getwid – Gutenberg Blocks dla WordPress do wersji 2.0.7 włącznie zawiera lukę typu Stored Cross-Site Scripting w bloku Countdown. Luka wynika z niewystarczającej sanitacji i escapingu danych użytkownika, co pozwala atakującym z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony, co może prowadzić do kradzieży danych sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki bez aktualizacji zwiększa ryzyko naruszenia bezpieczeństwa witryny WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Getwid do wersji nowszej niż 2.0.7, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie bloku Countdown. Regularnie przeglądaj i stosuj poprawki bezpieczeństwa od dostawcy wtyczki.