CVE-2024-3588: Luka XSS w wtyczce Getwid dla WordPress

Wtyczka Getwid do WordPress ma lukę XSS w bloku Countdown. Aktualizuj wtyczkę, aby zabezpieczyć swoją stronę przed atakami.
CVE-2024-3588CVSS 6.4CMS

CVE-2024-3588: Luka XSS w wtyczce Getwid dla WordPress

Wtyczka Getwid do WordPress ma lukę XSS w bloku Countdown. Aktualizuj wtyczkę, aby zabezpieczyć swoją stronę przed atakami.

CVSS
6.4 MEDIUM
EPSS
41.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
getwid

Co wiadomo

Wtyczka Getwid – Gutenberg Blocks dla WordPress do wersji 2.0.7 włącznie zawiera lukę typu Stored Cross-Site Scripting w bloku Countdown. Luka wynika z niewystarczającej sanitacji i escapingu danych użytkownika, co pozwala atakującym z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony, co może prowadzić do kradzieży danych sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki bez aktualizacji zwiększa ryzyko naruszenia bezpieczeństwa witryny WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Getwid do wersji nowszej niż 2.0.7, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie bloku Countdown. Regularnie przeglądaj i stosuj poprawki bezpieczeństwa od dostawcy wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS