CVE-2024-4477: podatność XSS w wtyczce WP Logs Book dla WordPress
Podatność XSS w wtyczce WP Logs Book dla WordPress umożliwia ataki w panelu admina. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.4 MEDIUM
- EPSS
- 22.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp logs book
Co wiadomo
Wtyczka WP Logs Book do WordPressa w wersjach do 1.0.1 nie sanitizuje poprawnie danych logów przed wyświetleniem w panelu administratora, co umożliwia przeprowadzenie niezautoryzowanego ataku typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Ta luka może pozwolić atakującym na wstrzyknięcie złośliwego kodu JavaScript, który zostanie wykonany w kontekście panelu administracyjnego WordPressa. Może to prowadzić do przejęcia sesji administratora lub innych działań naruszających bezpieczeństwo witryny. Właściciele stron korzystających z tej wtyczki powinni zwrócić szczególną uwagę na potencjalne ryzyko związane z bezpieczeństwem CMS.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Logs Book u jej dostawcy. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.