CVE-2024-4860: Luka XSS w wtyczce WordPress RSS Aggregator
Wtyczka WordPress RSS Aggregator przed wersją 4.23.9 ma lukę XSS przez brak sanitizacji parametru 'notice_id'. Aktualizuj wtyczkę, by zabezpieczyć stronę.
- CVSS
- 5.4 MEDIUM
- EPSS
- 30.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- rss aggregator
Co wiadomo
Wtyczka WordPress RSS Aggregator w wersjach starszych niż 4.23.9 zawiera lukę Cross-Site Scripting (XSS) wynikającą z braku sanitizacji parametru GET 'notice_id'. Luka ta może umożliwić atakującym wstrzyknięcie złośliwego kodu do przeglądarki użytkownika.
Wpływ biznesowy
Dla operatorów stron opartych na WordPress z zainstalowaną wtyczką RSS Aggregator, luka ta może prowadzić do wykonania nieautoryzowanego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i może wpłynąć na reputację serwisu. Ataki XSS mogą skutkować kradzieżą sesji lub innymi formami nadużyć.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki RSS Aggregator do wersji 4.23.9 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, ogranicz dostęp do parametrów GET oraz monitoruj logi pod kątem podejrzanej aktywności. Przeanalizuj ryzyko ekspozycji i priorytetyzuj działania zabezpieczające.