Luka XSS w wtyczce WPFunnels dla WordPress i WooCommerce
Wtyczka WPFunnels do WordPress i WooCommerce ma lukę XSS w parametrach 'post_id'. Zaktualizuj do wersji 3.5.5, aby zabezpieczyć stronę.
- CVSS
- 6.1 MEDIUM
- EPSS
- 44.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPFunnels do WordPress i WooCommerce jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez parametr 'post_id' w wersjach do 3.5.5 włącznie. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które mogą zostać wykonane po nakłonieniu użytkownika do kliknięcia w specjalnie spreparowany link.
Wpływ biznesowy
Atak XSS może prowadzić do kradzieży sesji użytkownika, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza jeśli ich witryny obsługują poufne dane lub transakcje.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki WPFunnels do wersji 3.5.5 lub nowszej, gdzie luka została załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp do parametrów wejściowych i monitoruj logi pod kątem podejrzanej aktywności. Regularnie przeglądaj i stosuj poprawki bezpieczeństwa dostarczane przez producenta.