CVE-2024-4703: podatność Stored XSS w wtyczce One Page Express Companion dla WordPress

Podatność Stored XSS w wtyczce One Page Express Companion dla WordPress umożliwia ataki przez wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy.
CVE-2024-4703CVSS 6.4CMS

CVE-2024-4703: podatność Stored XSS w wtyczce One Page Express Companion dla WordPress

Podatność Stored XSS w wtyczce One Page Express Companion dla WordPress umożliwia ataki przez wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy.

CVSS
6.4 MEDIUM
EPSS
17.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
one page express companion

Co wiadomo

Wtyczka One Page Express Companion dla WordPress do wersji 1.6.37 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode one_page_express_contact_form. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych i użytkowników witryny.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki u dostawcy i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS