CVE-2024-9347: Reflected Cross-Site Scripting w wtyczce WP Extended dla WordPress
Podatność XSS w wtyczce WP Extended do WordPress umożliwia ataki poprzez parametr 'wpext-export'. Zalecana aktualizacja do wersji 3.0.13.
- CVSS
- 6.1 MEDIUM
- EPSS
- 37.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp extended
Co wiadomo
Wtyczka The Ultimate WordPress Toolkit – WP Extended do wersji 3.0.9 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez parametr 'wpext-export'. Problem wynika z niewystarczającej sanitizacji i escapingu danych wejściowych, co pozwala na wstrzyknięcie złośliwych skryptów przez nieautoryzowanych atakujących.
Wpływ biznesowy
Podatność umożliwia atakującym wykonanie złośliwych skryptów w przeglądarce użytkownika, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację serwisu oraz bezpieczeństwo danych, zwłaszcza jeśli użytkownicy zostaną nakłonieni do kliknięcia spreparowanego linku.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki do wersji 3.0.13 lub nowszej, gdzie podatność została poprawiona. W przypadku braku możliwości aktualizacji należy ograniczyć ekspozycję podatnego parametru, monitorować logi pod kątem podejrzanych aktywności oraz edukować użytkowników w zakresie unikania klikania nieznanych linków. Regularne przeglądy bezpieczeństwa i szybkie wdrażanie poprawek są kluczowe.