CVE-2024-3714: podatność Stored XSS w wtyczce GiveWP dla WordPress

Podatność Stored XSS w GiveWP do wersji 3.10.0 pozwala uwierzytelnionym użytkownikom wstrzykiwać skrypty. Zalecane jest szybkie sprawdzenie i aktualizacja wtyczki.
CVE-2024-3714CVSS 6.4Web

CVE-2024-3714: podatność Stored XSS w wtyczce GiveWP dla WordPress

Podatność Stored XSS w GiveWP do wersji 3.10.0 pozwala uwierzytelnionym użytkownikom wstrzykiwać skrypty. Zalecane jest szybkie sprawdzenie i aktualizacja wtyczki.

CVSS
6.4 MEDIUM
EPSS
20.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
givewp

Co wiadomo

Wtyczka GiveWP – Donation Plugin and Fundraising Platform dla WordPress jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode 'give_form' używany z legacy form we wszystkich wersjach do 3.10.0 włącznie. Problem wynika z niewystarczającej sanitacji i ucieczki danych wejściowych przekazywanych przez użytkownika.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współtwórcy (contributor) wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzenia zainfekowanej strony. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych ataków na użytkowników i administratorów witryny, co zagraża integralności i bezpieczeństwu platformy WordPress.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki GiveWP i zapoznać się z aktualizacjami dostarczonymi przez producenta. Zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie stron korzystających z shortcode 'give_form'. W przypadku braku dostępnej łatki należy rozważyć tymczasowe wyłączenie funkcji legacy form lub wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS