CVE-2024-6704: podatność HTML Injection w wtyczce wpDiscuz dla WordPress
Wtyczka wpDiscuz do WordPress ma lukę HTML Injection do wersji 7.6.21. Zalecana aktualizacja i monitorowanie komentarzy.
- CVSS
- 5.3 MEDIUM
- EPSS
- 44.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpdiscuz
Co wiadomo
Wtyczka Comments – wpDiscuz dla WordPress do wersji 7.6.21 włącznie jest podatna na atak HTML Injection z powodu braku filtrowania tagów HTML w komentarzach. Pozwala to nieautoryzowanym użytkownikom na wstawianie kodu HTML, np. linków, gdy edycja wzbogacona jest wyłączona.
Wpływ biznesowy
Podatność może prowadzić do wstrzyknięcia złośliwego kodu HTML w komentarzach, co może wpłynąć na reputację serwisu i bezpieczeństwo użytkowników. Atakujący mogą wykorzystać tę lukę do phishingu lub rozprzestrzeniania złośliwych linków. Operatorzy stron powinni zweryfikować obecność podatnej wersji wtyczki i ocenić ryzyko ekspozycji.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki wpDiscuz do najnowszej wersji dostępnej u dostawcy. W przypadku braku natychmiastowej aktualizacji warto ograniczyć możliwość dodawania komentarzy przez niezalogowanych użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Przegląd i weryfikacja polityk filtrowania HTML w komentarzach również jest wskazana.