CVE-2024-9184: Wtyczka SendPulse Free Web Push dla WordPress podatna na Stored XSS
Wtyczka SendPulse Free Web Push dla WordPress do wersji 1.3.6 ma lukę Stored XSS. Zalecane jest szybkie zaktualizowanie lub ograniczenie ekspozycji.
- CVSS
- 7.2 HIGH
- EPSS
- 37.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SendPulse Free Web Push dla WordPress w wersjach do 1.3.6 włącznie zawiera lukę Stored Cross-Site Scripting (XSS) z powodu nieprawidłowego użycia funkcji wp_kses_allowed_html. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Luka XSS o wysokim poziomie zagrożenia (CVSS 7.2) może prowadzić do kradzieży danych sesji użytkowników, manipulacji zawartością strony lub innych działań złośliwych, co negatywnie wpływa na reputację i bezpieczeństwo witryny. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność priorytetowo, aby uniknąć potencjalnych incydentów bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki SendPulse Free Web Push i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.