CVE-2024-5646: podatność Stored XSS w wtyczce Futurio Extra dla WordPress
Podatność Stored XSS w wtyczce Futurio Extra do WordPress umożliwia ataki przez atrybut 'header_size'. Zalecana aktualizacja i monitorowanie.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- futurio extra
Co wiadomo
Wtyczka Futurio Extra dla WordPress do wersji 2.0.5 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez atrybut 'header_size' w widżecie Advanced Text Block. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z ograniczonymi uprawnieniami wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla użytkowników i administratorów witryny. Może to obniżyć zaufanie do serwisu oraz narazić infrastrukturę na dodatkowe zagrożenia.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Futurio Extra do wersji nowszej niż 2.0.5, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie podatnego widżetu. Warto również przeprowadzić przegląd zabezpieczeń i edukację użytkowników o zasadach bezpiecznego korzystania z witryny.