CVE-2024-5902: podatność Stored XSS w wtyczce User Feedback dla WordPress

Wtyczka User Feedback do WordPress ma podatność Stored XSS (CVE-2024-5902). Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2024-5902CVSS 7.2Web

CVE-2024-5902: podatność Stored XSS w wtyczce User Feedback dla WordPress

Wtyczka User Feedback do WordPress ma podatność Stored XSS (CVE-2024-5902). Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
32.13%
Aktywnie wykorzystywana
brak w KEV
Produkt
userfeedback

Co wiadomo

Wtyczka User Feedback – Create Interactive Feedback Form, User Surveys, and Polls w wersjach do 1.0.15 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) poprzez parametr name. Brak odpowiedniej sanitizacji i escapingu danych umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów, które wykonają się podczas przeglądania odpowiedzi przez użytkowników o wysokich uprawnieniach.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji administratora lub innych użytkowników o wysokich uprawnieniach, co zagraża integralności i bezpieczeństwu witryny WordPress. Atakujący mogą wykonywać złośliwe skrypty w kontekście przeglądarki ofiary, co może skutkować kradzieżą danych lub eskalacją uprawnień. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo ją adresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki User Feedback u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do formularzy zwrotnych oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo, należy przeprowadzić przegląd i wzmocnienie mechanizmów walidacji i escapingu danych wejściowych w aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS