CVE-2024-4856: podatność XSS w wtyczce FS Product Inquiry dla WordPress

Wtyczka FS Product Inquiry do WordPressa ma podatność XSS (CVE-2024-4856), zagrażającą administratorom. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2024-4856CVSS 8.2CMS

CVE-2024-4856: podatność XSS w wtyczce FS Product Inquiry dla WordPress

Wtyczka FS Product Inquiry do WordPressa ma podatność XSS (CVE-2024-4856), zagrażającą administratorom. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
8.2 HIGH
EPSS
38.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
fs product inquiry

Co wiadomo

Wtyczka FS Product Inquiry do WordPressa w wersji do 1.1.1 nie oczyszcza i nie zabezpiecza odpowiednio parametru przed wyświetleniem na stronie, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atakujący mogą wykorzystać tę lukę przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy, lub nieautoryzowanym użytkownikom.

Wpływ biznesowy

Podatność XSS może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu kont administratorów i innych użytkowników. Może to prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla integralności i poufności systemu WordPress. Właściciele stron korzystających z tej wtyczki powinni potraktować tę lukę jako wysokiego ryzyka.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki FS Product Inquiry u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych aktywności. Należy również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS