CVE-2024-3966: podatność Cross-Site Scripting w wtyczce Pray For Me dla WordPress
Podatność XSS w wtyczce Pray For Me do WordPress umożliwia ataki na administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.1 MEDIUM
- EPSS
- 24.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- pray for me
Co wiadomo
Wtyczka Pray For Me do WordPressa w wersjach do 1.0.4 nieprawidłowo oczyszcza i nie zabezpiecza niektórych parametrów, co umożliwia niezalogowanym użytkownikom przeprowadzenie ataków Cross-Site Scripting (XSS). Atak aktywuje się, gdy administrator odwiedza sekcję Prayer Requests w panelu WordPress.
Wpływ biznesowy
Ta luka może pozwolić atakującym na wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może prowadzić do przejęcia sesji lub innych działań na koncie admina. Właściciele stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa panelu administracyjnego i danych użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Pray For Me u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych adresów IP, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli aktualizacja nie jest dostępna.