CVE-2024-7134: Stored Cross-Site Scripting w wtyczce LiquidPoll dla WordPress
Wtyczka LiquidPoll dla WordPress ma lukę XSS (CVE-2024-7134) umożliwiającą ataki przez parametr 'form_data'. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 34.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LiquidPoll dla WordPress do ankiet i opinii jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'form_data' we wszystkich wersjach do 3.3.78 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i ucieczki znaków, co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów wykonywanych przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wstrzyknięcia i wykonania złośliwego kodu JavaScript na stronach korzystających z podatnej wtyczki, co może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań naruszających bezpieczeństwo. Operatorzy stron WordPress korzystający z LiquidPoll powinni traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa swoich serwisów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LiquidPoll u jej dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję podatnych stron, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie mechanizmów zapobiegających XSS, takich jak Web Application Firewall (WAF).