CVE-2024-4857: podatność XSS w wtyczce FS Product Inquiry dla WordPress

Wtyczka FS Product Inquiry do WordPressa ma lukę XSS umożliwiającą ataki Stored Cross-Site Scripting. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-4857CVSS 6.1CMS

CVE-2024-4857: podatność XSS w wtyczce FS Product Inquiry dla WordPress

Wtyczka FS Product Inquiry do WordPressa ma lukę XSS umożliwiającą ataki Stored Cross-Site Scripting. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.1 MEDIUM
EPSS
33.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
fs product inquiry

Co wiadomo

Wtyczka FS Product Inquiry do WordPressa w wersji do 1.1.1 nieprawidłowo przetwarza i nie oczyszcza niektórych danych z formularzy, co umożliwia nieautoryzowanym użytkownikom przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).

Wpływ biznesowy

Podatność ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript, co zagraża bezpieczeństwu użytkowników witryny oraz integralności danych. Atakujący mogą wykraść dane sesji lub przeprowadzić inne złośliwe działania, co negatywnie wpływa na reputację i zaufanie do serwisu. Właściciele stron korzystających z tej wtyczki powinni potraktować tę lukę jako średniego ryzyka i podjąć odpowiednie działania.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki FS Product Inquiry u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję formularzy, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS. Priorytetem jest szybka reakcja i minimalizacja ryzyka ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS