CVE-2024-56302: Stored XSS w ConvertCalculator dla WordPress

Podatność Stored XSS w ConvertCalculator dla WordPress do wersji 1.1.1 umożliwia ataki Cross-site Scripting. Zalecana jest aktualizacja wtyczki.
CVE-2024-56302CVSS 6.5CMS

CVE-2024-56302: Stored XSS w ConvertCalculator dla WordPress

Podatność Stored XSS w ConvertCalculator dla WordPress do wersji 1.1.1 umożliwia ataki Cross-site Scripting. Zalecana jest aktualizacja wtyczki.

CVSS
6.5 MEDIUM
EPSS
16.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ConvertCalculator dla WordPress do wersji 1.1.1 zawiera podatność typu Stored Cross-site Scripting (XSS) wynikającą z niewłaściwego oczyszczania danych wejściowych podczas generowania stron. Atakujący mogą wstrzyknąć złośliwy kod, który zostanie wykonany w przeglądarce użytkownika.

Wpływ biznesowy

Podatność Stored XSS może prowadzić do kradzieży sesji, przejęcia kont użytkowników lub wykonania nieautoryzowanych działań w kontekście zaatakowanej witryny. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, gdyż może ona narazić ich użytkowników na ataki i utratę zaufania.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ConvertCalculator i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję podatnych funkcji, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie mechanizmów ochrony przed XSS, takich jak Content Security Policy (CSP).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS