CVE-2024-9347: Reflected Cross-Site Scripting w wtyczce WP Extended dla WordPress

Podatność XSS w wtyczce WP Extended do WordPress umożliwia ataki poprzez parametr 'wpext-export'. Zalecana aktualizacja do wersji 3.0.13.
CVE-2024-9347CVSS 6.1Web

CVE-2024-9347: Reflected Cross-Site Scripting w wtyczce WP Extended dla WordPress

Podatność XSS w wtyczce WP Extended do WordPress umożliwia ataki poprzez parametr 'wpext-export'. Zalecana aktualizacja do wersji 3.0.13.

CVSS
6.1 MEDIUM
EPSS
37.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp extended

Co wiadomo

Wtyczka The Ultimate WordPress Toolkit – WP Extended do wersji 3.0.9 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez parametr 'wpext-export'. Problem wynika z niewystarczającej sanitizacji i escapingu danych wejściowych, co pozwala na wstrzyknięcie złośliwych skryptów przez nieautoryzowanych atakujących.

Wpływ biznesowy

Podatność umożliwia atakującym wykonanie złośliwych skryptów w przeglądarce użytkownika, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację serwisu oraz bezpieczeństwo danych, zwłaszcza jeśli użytkownicy zostaną nakłonieni do kliknięcia spreparowanego linku.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki do wersji 3.0.13 lub nowszej, gdzie podatność została poprawiona. W przypadku braku możliwości aktualizacji należy ograniczyć ekspozycję podatnego parametru, monitorować logi pod kątem podejrzanych aktywności oraz edukować użytkowników w zakresie unikania klikania nieznanych linków. Regularne przeglądy bezpieczeństwa i szybkie wdrażanie poprawek są kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS