CVE-2024-8056: luka XSS w wtyczce mm-breaking news dla WordPress

Wtyczka mm-breaking news do WordPress ma lukę XSS w wersjach do 0.7.9. Zalecane jest szybkie zaktualizowanie wtyczki i monitorowanie bezpieczeństwa.
CVE-2024-8056CVSS 6.1CMS

CVE-2024-8056: luka XSS w wtyczce mm-breaking news dla WordPress

Wtyczka mm-breaking news do WordPress ma lukę XSS w wersjach do 0.7.9. Zalecane jest szybkie zaktualizowanie wtyczki i monitorowanie bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
22.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
mm-breaking news

Co wiadomo

Wtyczka mm-breaking news dla WordPress w wersjach do 0.7.9 nie zabezpiecza parametru $_SERVER['REQUEST_URI'] przed wyświetleniem, co może prowadzić do ataku typu Reflected Cross-Site Scripting (XSS) w starszych przeglądarkach internetowych.

Wpływ biznesowy

Luka XSS może umożliwić atakującym wykonanie złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Zagrożenie jest szczególnie istotne dla administratorów stron korzystających z tej wtyczki, którzy obsługują ruch z przeglądarek starszych lub mniej bezpiecznych. Może to prowadzić do utraty zaufania użytkowników i potencjalnych naruszeń danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki mm-breaking news i ich wdrożenie. W przypadku braku łatki warto ograniczyć ekspozycję serwisu na niezweryfikowany ruch, monitorować logi pod kątem podejrzanych żądań oraz stosować mechanizmy zabezpieczające przed XSS. Priorytetem jest minimalizacja ryzyka poprzez aktualizację i kontrolę wejściowych danych użytkownika.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS