Luka Stored XSS w wtyczce WordSurvey dla WordPress (CVE-2024-6767)

Wtyczka WordSurvey do WordPress ma lukę Stored XSS w parametrze 'sounding_title', zagrażającą instalacjom multisite i wyłączonym unfiltered_html.
CVE-2024-6767CVSS 5.5Web

Luka Stored XSS w wtyczce WordSurvey dla WordPress (CVE-2024-6767)

Wtyczka WordSurvey do WordPress ma lukę Stored XSS w parametrze 'sounding_title', zagrażającą instalacjom multisite i wyłączonym unfiltered_html.

CVSS
5.5 MEDIUM
EPSS
27.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordSurvey dla WordPress do wersji 3.2 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'sounding_title'. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co umożliwia administratorom wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron, co może prowadzić do przejęcia sesji użytkowników lub innych działań szkodliwych dla infrastruktury. Luka dotyczy instalacji multisite oraz tych, gdzie opcja unfiltered_html jest wyłączona, co ogranicza zakres potencjalnego ryzyka.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WordSurvey oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki na instalacjach multisite i tam, gdzie unfiltered_html jest wyłączone, aby zmniejszyć ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS