CVE-2024-9851: podatność XSS w wtyczce LSX Tour Operator dla WordPress

Podatność XSS w wtyczce LSX Tour Operator do WordPress umożliwia ataki przez przesyłanie plików SVG. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-9851CVSS 6.4CMS

CVE-2024-9851: podatność XSS w wtyczce LSX Tour Operator dla WordPress

Podatność XSS w wtyczce LSX Tour Operator do WordPress umożliwia ataki przez przesyłanie plików SVG. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
30.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
lsx tour operator

Co wiadomo

Wtyczka LSX Tour Operator dla WordPress do wersji 1.4.9 włącznie jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG. Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas dostępu do tych plików.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami autora lub wyższymi wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji, defacementu strony lub innych ataków skierowanych do odwiedzających. Może to narazić infrastrukturę na utratę zaufania użytkowników oraz potencjalne naruszenia danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do minimum niezbędnego oraz monitoruj logi pod kątem podejrzanej aktywności związanej z przesyłaniem plików SVG. Przeanalizuj i ogranicz ekspozycję serwisu na potencjalne ataki XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS