CVE-2024-3714: podatność Stored XSS w wtyczce GiveWP dla WordPress
Podatność Stored XSS w GiveWP do wersji 3.10.0 pozwala uwierzytelnionym użytkownikom wstrzykiwać skrypty. Zalecane jest szybkie sprawdzenie i aktualizacja wtyczki.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- givewp
Co wiadomo
Wtyczka GiveWP – Donation Plugin and Fundraising Platform dla WordPress jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode 'give_form' używany z legacy form we wszystkich wersjach do 3.10.0 włącznie. Problem wynika z niewystarczającej sanitacji i ucieczki danych wejściowych przekazywanych przez użytkownika.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współtwórcy (contributor) wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzenia zainfekowanej strony. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych ataków na użytkowników i administratorów witryny, co zagraża integralności i bezpieczeństwu platformy WordPress.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki GiveWP i zapoznać się z aktualizacjami dostarczonymi przez producenta. Zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie stron korzystających z shortcode 'give_form'. W przypadku braku dostępnej łatki należy rozważyć tymczasowe wyłączenie funkcji legacy form lub wtyczki do czasu usunięcia podatności.