CVE-2024-3963: luka XSS w wtyczce RafflePress dla WordPress
Wtyczka RafflePress przed 1.12.14 umożliwia ataki XSS użytkownikom z rolą edytora. Zalecana aktualizacja do wersji 1.12.14 lub wyższej.
- CVSS
- 6.5 MEDIUM
- EPSS
- 38.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- rafflepress
Co wiadomo
Wtyczka Giveaways and Contests by RafflePress dla WordPress w wersjach przed 1.12.14 nie sanitizuje i nie ucieka niektórych parametrów, co umożliwia użytkownikom z rolą edytora przeprowadzenie ataków Cross-Site Scripting (XSS).
Wpływ biznesowy
Atak XSS może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i integralności serwisu. W przypadku środowisk WordPress wykorzystujących tę wtyczkę, nawet użytkownicy z ograniczonymi uprawnieniami mogą wykorzystać lukę do eskalacji ataku. Może to skutkować utratą zaufania klientów oraz koniecznością kosztownych działań naprawczych.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki RafflePress do wersji 1.12.14 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, ogranicz dostęp użytkowników do ról o podwyższonych uprawnieniach oraz monitoruj logi pod kątem podejrzanej aktywności. Regularnie przeglądaj i stosuj zalecenia bezpieczeństwa od dostawcy wtyczki.