CVE-2024-5902: podatność Stored XSS w wtyczce User Feedback dla WordPress
Wtyczka User Feedback do WordPress ma podatność Stored XSS (CVE-2024-5902). Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 32.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- userfeedback
Co wiadomo
Wtyczka User Feedback – Create Interactive Feedback Form, User Surveys, and Polls w wersjach do 1.0.15 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) poprzez parametr name. Brak odpowiedniej sanitizacji i escapingu danych umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów, które wykonają się podczas przeglądania odpowiedzi przez użytkowników o wysokich uprawnieniach.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia sesji administratora lub innych użytkowników o wysokich uprawnieniach, co zagraża integralności i bezpieczeństwu witryny WordPress. Atakujący mogą wykonywać złośliwe skrypty w kontekście przeglądarki ofiary, co może skutkować kradzieżą danych lub eskalacją uprawnień. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo ją adresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki User Feedback u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do formularzy zwrotnych oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo, należy przeprowadzić przegląd i wzmocnienie mechanizmów walidacji i escapingu danych wejściowych w aplikacji.