CVE-2024-51807: Stored XSS w wtyczce AgendaPress dla WordPress
Luka Stored XSS w wtyczce AgendaPress do WordPressa (do wersji 1.0.8) pozwala na ataki Cross-site Scripting. Zalecana aktualizacja wtyczki.
- CVSS
- 6.5 MEDIUM
- EPSS
- 27.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka AgendaPress do WordPressa zawiera lukę typu Stored Cross-site Scripting (XSS), która pozwala na niewłaściwe neutralizowanie danych wejściowych podczas generowania stron. Luka dotyczy wersji do 1.0.8 włącznie.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkownika, defraudacji danych lub innych działań szkodliwych dla użytkowników i administratorów stron. Zagrożenie to wpływa na bezpieczeństwo witryn korzystających z tej wtyczki, zwłaszcza jeśli nie zastosowano aktualizacji.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki AgendaPress do najnowszej dostępnej wersji pochodzącej od dostawcy. W przypadku braku dostępnej poprawki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania zabezpieczające w środowisku WordPress.