CVE-2024-6718: podatność XSS w wtyczce PVN Auth Popup dla WordPress

Podatność XSS w wtyczce PVN Auth Popup WordPress umożliwia ataki Stored XSS użytkownikom z rolą współautora i wyższą. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6718CVSS 5.4CMS

CVE-2024-6718: podatność XSS w wtyczce PVN Auth Popup dla WordPress

Podatność XSS w wtyczce PVN Auth Popup WordPress umożliwia ataki Stored XSS użytkownikom z rolą współautora i wyższą. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
17.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
pvn auth popup

Co wiadomo

Wtyczka PVN Auth Popup do WordPressa w wersji do 1.0.0 nieprawidłowo waliduje i nie zabezpiecza niektórych atrybutów shortcode przed wyświetleniem, co umożliwia użytkownikom z rolą współautora i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).

Wpływ biznesowy

Podatność ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript na stronach lub wpisach, gdzie użyto shortcode wtyczki, co zagraża bezpieczeństwu użytkowników i integralności witryny. Atakujący mogą wykorzystać ją do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla organizacji. W przypadku stron z wieloma współautorami ryzyko jest większe.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe. Priorytetem jest minimalizacja ekspozycji na atak i szybka reakcja na incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS