CVE-2024-4097: Wrażliwość Stored XSS w wtyczce Cost Calculator Builder dla WordPress
Wtyczka WordPress Cost Calculator Builder do 3.1.67 narażona na Stored XSS przez przesyłanie SVG. Zalecane szybkie aktualizacje i ograniczenia funkcji.
- CVSS
- 7.2 HIGH
- EPSS
- 44.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Cost Calculator Builder dla WordPress do wersji 3.1.67 zawiera lukę Stored Cross-Site Scripting (XSS) poprzez funkcję przesyłania plików SVG, wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Luka ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub innych działań złośliwych wykonywanych w kontekście przeglądarki ofiary, co stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną podatną wersją wtyczki. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami lub klientami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Cost Calculator Builder i jej instalację, jeśli jest dostępna. W przypadku braku łatki warto ograniczyć możliwość przesyłania plików SVG lub całkowicie wyłączyć tę funkcję. Dodatkowo, należy monitorować logi serwera pod kątem podejrzanych aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetem jest szybka reakcja, aby zminimalizować ryzyko wykorzystania luki.