CVE-2024-6020: podatność Reflected XSS w wtyczce Sign-up Sheets dla WordPress
Podatność Reflected XSS w wtyczce Sign-up Sheets dla WordPress przed wersją 2.2.13. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 29.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- sign-up sheets
Co wiadomo
Wtyczka Sign-up Sheets dla WordPress w wersjach przed 2.2.13 nieprawidłowo obsługuje generowane adresy URL oraz parametr $_SERVER['REQUEST_URI'], co może prowadzić do ataku Reflected Cross-Site Scripting (XSS).
Wpływ biznesowy
Atak typu Reflected XSS może umożliwić napastnikom wykonanie złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i może prowadzić do przejęcia sesji lub innych działań szkodliwych dla użytkowników i administratorów. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa swoich serwisów.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Sign-up Sheets do wersji 2.2.13 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych żądań oraz stosować dodatkowe zabezpieczenia przeciw XSS, takie jak odpowiednie nagłówki CSP.