CVE-2024-9851: podatność XSS w wtyczce LSX Tour Operator dla WordPress
Podatność XSS w wtyczce LSX Tour Operator do WordPress umożliwia ataki przez przesyłanie plików SVG. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 30.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- lsx tour operator
Co wiadomo
Wtyczka LSX Tour Operator dla WordPress do wersji 1.4.9 włącznie jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG. Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas dostępu do tych plików.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami autora lub wyższymi wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji, defacementu strony lub innych ataków skierowanych do odwiedzających. Może to narazić infrastrukturę na utratę zaufania użytkowników oraz potencjalne naruszenia danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do minimum niezbędnego oraz monitoruj logi pod kątem podejrzanej aktywności związanej z przesyłaniem plików SVG. Przeanalizuj i ogranicz ekspozycję serwisu na potencjalne ataki XSS.