CVE-2024-6020: podatność Reflected XSS w wtyczce Sign-up Sheets dla WordPress

Podatność Reflected XSS w wtyczce Sign-up Sheets dla WordPress przed wersją 2.2.13. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-6020CVSS 6.1CMS

CVE-2024-6020: podatność Reflected XSS w wtyczce Sign-up Sheets dla WordPress

Podatność Reflected XSS w wtyczce Sign-up Sheets dla WordPress przed wersją 2.2.13. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
29.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
sign-up sheets

Co wiadomo

Wtyczka Sign-up Sheets dla WordPress w wersjach przed 2.2.13 nieprawidłowo obsługuje generowane adresy URL oraz parametr $_SERVER['REQUEST_URI'], co może prowadzić do ataku Reflected Cross-Site Scripting (XSS).

Wpływ biznesowy

Atak typu Reflected XSS może umożliwić napastnikom wykonanie złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i może prowadzić do przejęcia sesji lub innych działań szkodliwych dla użytkowników i administratorów. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa swoich serwisów.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Sign-up Sheets do wersji 2.2.13 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych żądań oraz stosować dodatkowe zabezpieczenia przeciw XSS, takie jak odpowiednie nagłówki CSP.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS