CVE-2023-37977: podatność XSS w wtyczce WPFunnels dla WordPress
Wtyczka WPFunnels do WordPress ma podatność XSS (CVE-2023-37977). Zalecane jest szybkie aktualizowanie i monitorowanie bezpieczeństwa witryny.
- CVSS
- 7.1 HIGH
- EPSS
- 30.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpfunnels
Co wiadomo
Wtyczka WPFunnels Team Drag & Drop Sales Funnel Builder dla WordPress w wersjach do 2.7.16 zawiera podatność na nieautoryzowany, reflektowany atak Cross-Site Scripting (XSS). Luka umożliwia atakującemu wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji lub innych działań na koncie użytkownika.
Wpływ biznesowy
Podatność XSS w popularnej wtyczce WordPress może zagrozić bezpieczeństwu witryny, prowadząc do przejęcia sesji użytkowników lub wykonania nieautoryzowanych działań. Operatorzy stron wykorzystujących WPFunnels powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami lub wrażliwymi danymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPFunnels i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz stosować mechanizmy ochrony przed XSS, takie jak Web Application Firewall (WAF).