CVE-2024-6718: podatność XSS w wtyczce PVN Auth Popup dla WordPress
Podatność XSS w wtyczce PVN Auth Popup WordPress umożliwia ataki Stored XSS użytkownikom z rolą współautora i wyższą. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 17.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- pvn auth popup
Co wiadomo
Wtyczka PVN Auth Popup do WordPressa w wersji do 1.0.0 nieprawidłowo waliduje i nie zabezpiecza niektórych atrybutów shortcode przed wyświetleniem, co umożliwia użytkownikom z rolą współautora i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Podatność ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript na stronach lub wpisach, gdzie użyto shortcode wtyczki, co zagraża bezpieczeństwu użytkowników i integralności witryny. Atakujący mogą wykorzystać ją do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla organizacji. W przypadku stron z wieloma współautorami ryzyko jest większe.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe. Priorytetem jest minimalizacja ekspozycji na atak i szybka reakcja na incydenty.