CVE-2023-37977: podatność XSS w wtyczce WPFunnels dla WordPress

Wtyczka WPFunnels do WordPress ma podatność XSS (CVE-2023-37977). Zalecane jest szybkie aktualizowanie i monitorowanie bezpieczeństwa witryny.
CVE-2023-37977CVSS 7.1CMS

CVE-2023-37977: podatność XSS w wtyczce WPFunnels dla WordPress

Wtyczka WPFunnels do WordPress ma podatność XSS (CVE-2023-37977). Zalecane jest szybkie aktualizowanie i monitorowanie bezpieczeństwa witryny.

CVSS
7.1 HIGH
EPSS
30.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpfunnels

Co wiadomo

Wtyczka WPFunnels Team Drag & Drop Sales Funnel Builder dla WordPress w wersjach do 2.7.16 zawiera podatność na nieautoryzowany, reflektowany atak Cross-Site Scripting (XSS). Luka umożliwia atakującemu wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji lub innych działań na koncie użytkownika.

Wpływ biznesowy

Podatność XSS w popularnej wtyczce WordPress może zagrozić bezpieczeństwu witryny, prowadząc do przejęcia sesji użytkowników lub wykonania nieautoryzowanych działań. Operatorzy stron wykorzystujących WPFunnels powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami lub wrażliwymi danymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPFunnels i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz stosować mechanizmy ochrony przed XSS, takie jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS