CVE-2024-6224: podatność XSS w wtyczce WordPress „Send email only on Reply to My Comment”
Podatność XSS w wtyczce WordPress „Send email only on Reply to My Comment” umożliwia atak CSRF na administratorów. Zalecane jest szybkie zaktualizowanie wtyczki.
- CVSS
- 5.9 MEDIUM
- EPSS
- 10.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- send email only on reply to my comment
Co wiadomo
Wtyczka WordPress „Send email only on Reply to My Comment” do wersji 1.0.6 nie posiada odpowiednich zabezpieczeń CSRF oraz brak w niej sanitizacji i escapingu danych, co umożliwia atakującym wstrzyknięcie trwałego XSS poprzez atak CSRF na zalogowanego administratora.
Wpływ biznesowy
Podatność ta może pozwolić atakującym na wykonanie złośliwego kodu w kontekście przeglądarki administratora WordPress, co może prowadzić do przejęcia kontroli nad panelem administracyjnym lub eskalacji uprawnień. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako średniego ryzyka i odpowiednio ją zaadresować, aby zabezpieczyć swoje środowisko CMS.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed CSRF i XSS.