CVE-2024-3966: podatność Cross-Site Scripting w wtyczce Pray For Me dla WordPress

Podatność XSS w wtyczce Pray For Me do WordPress umożliwia ataki na administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-3966CVSS 6.1CMS

CVE-2024-3966: podatność Cross-Site Scripting w wtyczce Pray For Me dla WordPress

Podatność XSS w wtyczce Pray For Me do WordPress umożliwia ataki na administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.1 MEDIUM
EPSS
24.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
pray for me

Co wiadomo

Wtyczka Pray For Me do WordPressa w wersjach do 1.0.4 nieprawidłowo oczyszcza i nie zabezpiecza niektórych parametrów, co umożliwia niezalogowanym użytkownikom przeprowadzenie ataków Cross-Site Scripting (XSS). Atak aktywuje się, gdy administrator odwiedza sekcję Prayer Requests w panelu WordPress.

Wpływ biznesowy

Ta luka może pozwolić atakującym na wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może prowadzić do przejęcia sesji lub innych działań na koncie admina. Właściciele stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa panelu administracyjnego i danych użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Pray For Me u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych adresów IP, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli aktualizacja nie jest dostępna.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS