CVE-2024-4895: Stored Cross-Site Scripting w wtyczce wpDataTables dla WordPress
Podatność XSS w wtyczce wpDataTables do WordPress umożliwia ataki przez import CSV. Zalecane szybkie aktualizacje i ograniczenia importu.
- CVSS
- 4.7 MEDIUM
- EPSS
- 29.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka wpDataTables dla WordPress do wersji 3.4.2.12 jest podatna na atak typu Stored Cross-Site Scripting poprzez funkcję importu CSV. Luka wynika z niewystarczającej sanitacji danych wejściowych i ucieczki znaków, co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas przeglądania zainfekowanych stron, co może prowadzić do kradzieży danych sesji użytkowników lub innych działań naruszających bezpieczeństwo. Właściciele stron opartych na WordPress z tą wtyczką powinni rozważyć ryzyko utraty zaufania użytkowników i potencjalne szkody reputacyjne.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki wpDataTables u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć możliwość importu plików CSV do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy filtrowania i walidacji danych wejściowych.