CVE-2024-4895: Stored Cross-Site Scripting w wtyczce wpDataTables dla WordPress

Podatność XSS w wtyczce wpDataTables do WordPress umożliwia ataki przez import CSV. Zalecane szybkie aktualizacje i ograniczenia importu.
CVE-2024-4895CVSS 4.7CMS

CVE-2024-4895: Stored Cross-Site Scripting w wtyczce wpDataTables dla WordPress

Podatność XSS w wtyczce wpDataTables do WordPress umożliwia ataki przez import CSV. Zalecane szybkie aktualizacje i ograniczenia importu.

CVSS
4.7 MEDIUM
EPSS
29.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka wpDataTables dla WordPress do wersji 3.4.2.12 jest podatna na atak typu Stored Cross-Site Scripting poprzez funkcję importu CSV. Luka wynika z niewystarczającej sanitacji danych wejściowych i ucieczki znaków, co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas przeglądania zainfekowanych stron, co może prowadzić do kradzieży danych sesji użytkowników lub innych działań naruszających bezpieczeństwo. Właściciele stron opartych na WordPress z tą wtyczką powinni rozważyć ryzyko utraty zaufania użytkowników i potencjalne szkody reputacyjne.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki wpDataTables u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć możliwość importu plików CSV do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy filtrowania i walidacji danych wejściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS