CVE-2024-6529: podatność Reflected XSS w wtyczce Ultimate Classified Listings dla WordPress
Wtyczka Ultimate Classified Listings przed 1.4 ma podatność Reflected XSS, zagrażającą administratorom WordPress. Zalecana szybka aktualizacja.
- CVSS
- 7.1 HIGH
- EPSS
- 57.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ultimate classified listings
Co wiadomo
Wtyczka Ultimate Classified Listings dla WordPress w wersjach przed 1.4 nie sanitizuje i nie zabezpiecza parametru przed wyświetleniem na stronie, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atakujący mogą wykorzystać tę lukę przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.
Wpływ biznesowy
Podatność ta może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może prowadzić do przejęcia kontroli nad panelem zarządzania witryną, kradzieży danych lub eskalacji uprawnień. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo ją adresować, aby zabezpieczyć infrastrukturę i dane.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Ultimate Classified Listings do wersji 1.4 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS, takich jak Web Application Firewall (WAF).