Luka Stored XSS w wtyczce WordSurvey dla WordPress (CVE-2024-6767)
Wtyczka WordSurvey do WordPress ma lukę Stored XSS w parametrze 'sounding_title', zagrażającą instalacjom multisite i wyłączonym unfiltered_html.
- CVSS
- 5.5 MEDIUM
- EPSS
- 27.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordSurvey dla WordPress do wersji 3.2 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'sounding_title'. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co umożliwia administratorom wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron, co może prowadzić do przejęcia sesji użytkowników lub innych działań szkodliwych dla infrastruktury. Luka dotyczy instalacji multisite oraz tych, gdzie opcja unfiltered_html jest wyłączona, co ogranicza zakres potencjalnego ryzyka.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WordSurvey oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki na instalacjach multisite i tam, gdzie unfiltered_html jest wyłączone, aby zmniejszyć ryzyko wykorzystania luki.