CVE-2024-4097: Wrażliwość Stored XSS w wtyczce Cost Calculator Builder dla WordPress

Wtyczka WordPress Cost Calculator Builder do 3.1.67 narażona na Stored XSS przez przesyłanie SVG. Zalecane szybkie aktualizacje i ograniczenia funkcji.
CVE-2024-4097CVSS 7.2CMS

CVE-2024-4097: Wrażliwość Stored XSS w wtyczce Cost Calculator Builder dla WordPress

Wtyczka WordPress Cost Calculator Builder do 3.1.67 narażona na Stored XSS przez przesyłanie SVG. Zalecane szybkie aktualizacje i ograniczenia funkcji.

CVSS
7.2 HIGH
EPSS
44.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Cost Calculator Builder dla WordPress do wersji 3.1.67 zawiera lukę Stored Cross-Site Scripting (XSS) poprzez funkcję przesyłania plików SVG, wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Luka ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub innych działań złośliwych wykonywanych w kontekście przeglądarki ofiary, co stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną podatną wersją wtyczki. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami lub klientami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Cost Calculator Builder i jej instalację, jeśli jest dostępna. W przypadku braku łatki warto ograniczyć możliwość przesyłania plików SVG lub całkowicie wyłączyć tę funkcję. Dodatkowo, należy monitorować logi serwera pod kątem podejrzanych aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetem jest szybka reakcja, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS