CVE-2024-4856: podatność XSS w wtyczce FS Product Inquiry dla WordPress
Wtyczka FS Product Inquiry do WordPressa ma podatność XSS (CVE-2024-4856), zagrażającą administratorom. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 8.2 HIGH
- EPSS
- 38.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- fs product inquiry
Co wiadomo
Wtyczka FS Product Inquiry do WordPressa w wersji do 1.1.1 nie oczyszcza i nie zabezpiecza odpowiednio parametru przed wyświetleniem na stronie, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atakujący mogą wykorzystać tę lukę przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy, lub nieautoryzowanym użytkownikom.
Wpływ biznesowy
Podatność XSS może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu kont administratorów i innych użytkowników. Może to prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla integralności i poufności systemu WordPress. Właściciele stron korzystających z tej wtyczki powinni potraktować tę lukę jako wysokiego ryzyka.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki FS Product Inquiry u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych aktywności. Należy również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall (WAF).