CVE-2024-4477: podatność XSS w wtyczce WP Logs Book dla WordPress

Podatność XSS w wtyczce WP Logs Book dla WordPress umożliwia ataki w panelu admina. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-4477CVSS 5.4CMS

CVE-2024-4477: podatność XSS w wtyczce WP Logs Book dla WordPress

Podatność XSS w wtyczce WP Logs Book dla WordPress umożliwia ataki w panelu admina. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.4 MEDIUM
EPSS
22.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp logs book

Co wiadomo

Wtyczka WP Logs Book do WordPressa w wersjach do 1.0.1 nie sanitizuje poprawnie danych logów przed wyświetleniem w panelu administratora, co umożliwia przeprowadzenie niezautoryzowanego ataku typu Stored Cross-Site Scripting (XSS).

Wpływ biznesowy

Ta luka może pozwolić atakującym na wstrzyknięcie złośliwego kodu JavaScript, który zostanie wykonany w kontekście panelu administracyjnego WordPressa. Może to prowadzić do przejęcia sesji administratora lub innych działań naruszających bezpieczeństwo witryny. Właściciele stron korzystających z tej wtyczki powinni zwrócić szczególną uwagę na potencjalne ryzyko związane z bezpieczeństwem CMS.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Logs Book u jej dostawcy. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS