CVE-2024-4860: Luka XSS w wtyczce WordPress RSS Aggregator

Wtyczka WordPress RSS Aggregator przed wersją 4.23.9 ma lukę XSS przez brak sanitizacji parametru 'notice_id'. Aktualizuj wtyczkę, by zabezpieczyć stronę.
CVE-2024-4860CVSS 5.4CMS

CVE-2024-4860: Luka XSS w wtyczce WordPress RSS Aggregator

Wtyczka WordPress RSS Aggregator przed wersją 4.23.9 ma lukę XSS przez brak sanitizacji parametru 'notice_id'. Aktualizuj wtyczkę, by zabezpieczyć stronę.

CVSS
5.4 MEDIUM
EPSS
30.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
rss aggregator

Co wiadomo

Wtyczka WordPress RSS Aggregator w wersjach starszych niż 4.23.9 zawiera lukę Cross-Site Scripting (XSS) wynikającą z braku sanitizacji parametru GET 'notice_id'. Luka ta może umożliwić atakującym wstrzyknięcie złośliwego kodu do przeglądarki użytkownika.

Wpływ biznesowy

Dla operatorów stron opartych na WordPress z zainstalowaną wtyczką RSS Aggregator, luka ta może prowadzić do wykonania nieautoryzowanego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i może wpłynąć na reputację serwisu. Ataki XSS mogą skutkować kradzieżą sesji lub innymi formami nadużyć.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki RSS Aggregator do wersji 4.23.9 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, ogranicz dostęp do parametrów GET oraz monitoruj logi pod kątem podejrzanej aktywności. Przeanalizuj ryzyko ekspozycji i priorytetyzuj działania zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS