Luka XSS w wtyczce Bridge Core dla WordPress (CVE-2024-9292)
Bridge Core do WordPress ma lukę XSS (CVE-2024-9292) w shortcode 'formforall'. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Bridge Core dla WordPress w wersjach do 3.2.0 włącznie jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez shortcode 'formforall'. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych użytkownika, co pozwala atakującym z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wstrzykiwać i wykonywać złośliwe skrypty w kontekście strony, co może prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji firmy. Zagrożenie to wymaga uwagi administratorów stron opartych na WordPress z zainstalowaną wtyczką Bridge Core.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Bridge Core i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji shortcode 'formforall'. Regularne przeglądy bezpieczeństwa i edukacja użytkowników również pomagają minimalizować ryzyko.