CVE-2024-6532: Stored XSS w wtyczce Sheet to Table Live Sync dla WordPress
Wtyczka Sheet to Table Live Sync dla WordPress do wersji 1.0.1 ma lukę Stored XSS umożliwiającą ataki przez wstrzyknięcie skryptów. Zalecane jest szybkie aktualizowanie i monitorowanie.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Sheet to Table Live Sync dla Google Sheet w WordPress do wersji 1.0.1 zawiera lukę typu Stored Cross-Site Scripting (XSS) w shortcode STWT_Sheet_Table. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych, co pozwala atakującym z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy mogą wstrzykiwać i wykonywać złośliwe skrypty w kontekście strony, co może prowadzić do kradzieży sesji, manipulacji treścią lub dalszych ataków na użytkowników. Organizacje korzystające z tej wtyczki narażają się na ryzyko utraty integralności i poufności danych oraz obniżenia zaufania użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji wtyczki do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanej aktywności. Przeanalizuj uprawnienia użytkowników i rozważ ich ograniczenie do niezbędnego minimum.