CVE-2024-9184: Wtyczka SendPulse Free Web Push dla WordPress podatna na Stored XSS

Wtyczka SendPulse Free Web Push dla WordPress do wersji 1.3.6 ma lukę Stored XSS. Zalecane jest szybkie zaktualizowanie lub ograniczenie ekspozycji.
CVE-2024-9184CVSS 7.2Web

CVE-2024-9184: Wtyczka SendPulse Free Web Push dla WordPress podatna na Stored XSS

Wtyczka SendPulse Free Web Push dla WordPress do wersji 1.3.6 ma lukę Stored XSS. Zalecane jest szybkie zaktualizowanie lub ograniczenie ekspozycji.

CVSS
7.2 HIGH
EPSS
37.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SendPulse Free Web Push dla WordPress w wersjach do 1.3.6 włącznie zawiera lukę Stored Cross-Site Scripting (XSS) z powodu nieprawidłowego użycia funkcji wp_kses_allowed_html. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Luka XSS o wysokim poziomie zagrożenia (CVSS 7.2) może prowadzić do kradzieży danych sesji użytkowników, manipulacji zawartością strony lub innych działań złośliwych, co negatywnie wpływa na reputację i bezpieczeństwo witryny. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność priorytetowo, aby uniknąć potencjalnych incydentów bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki SendPulse Free Web Push i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS