CVE-2024-6532: Stored XSS w wtyczce Sheet to Table Live Sync dla WordPress

Wtyczka Sheet to Table Live Sync dla WordPress do wersji 1.0.1 ma lukę Stored XSS umożliwiającą ataki przez wstrzyknięcie skryptów. Zalecane jest szybkie aktualizowanie i monitorowanie.
CVE-2024-6532CVSS 6.4Web

CVE-2024-6532: Stored XSS w wtyczce Sheet to Table Live Sync dla WordPress

Wtyczka Sheet to Table Live Sync dla WordPress do wersji 1.0.1 ma lukę Stored XSS umożliwiającą ataki przez wstrzyknięcie skryptów. Zalecane jest szybkie aktualizowanie i monitorowanie.

CVSS
6.4 MEDIUM
EPSS
26.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Sheet to Table Live Sync dla Google Sheet w WordPress do wersji 1.0.1 zawiera lukę typu Stored Cross-Site Scripting (XSS) w shortcode STWT_Sheet_Table. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych, co pozwala atakującym z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy mogą wstrzykiwać i wykonywać złośliwe skrypty w kontekście strony, co może prowadzić do kradzieży sesji, manipulacji treścią lub dalszych ataków na użytkowników. Organizacje korzystające z tej wtyczki narażają się na ryzyko utraty integralności i poufności danych oraz obniżenia zaufania użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji wtyczki do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanej aktywności. Przeanalizuj uprawnienia użytkowników i rozważ ich ograniczenie do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS