CVE-2024-6011: podatność Stored XSS w wtyczce Cost Calculator Builder dla WordPress

Podatność Stored XSS w wtyczce Cost Calculator Builder do WordPress umożliwia atakującym z uprawnieniami administratora wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6011CVSS 4.4Web

CVE-2024-6011: podatność Stored XSS w wtyczce Cost Calculator Builder dla WordPress

Podatność Stored XSS w wtyczce Cost Calculator Builder do WordPress umożliwia atakującym z uprawnieniami administratora wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.4 MEDIUM
EPSS
35.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
cost calculator builder

Co wiadomo

Wtyczka Cost Calculator Builder dla WordPress do wersji 3.2.12 włącznie zawiera podatność na Stored Cross-Site Scripting (XSS) poprzez parametr 'textarea.description' z powodu niewystarczającej sanitacji i eskapowania danych wejściowych. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami administratora wstrzyknięcie i wykonanie złośliwych skryptów w panelu WordPress, co może prowadzić do przejęcia kontroli nad witryną, kradzieży danych użytkowników lub dalszej eskalacji ataku. Operatorzy powinni traktować tę lukę jako istotne ryzyko dla integralności i bezpieczeństwa swoich serwisów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Cost Calculator Builder u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie mechanizmów zapobiegających XSS. Priorytetyzuj działania naprawcze w oparciu o poziom dostępu użytkowników i krytyczność serwisu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS