Luka XSS w wtyczce WPFunnels dla WordPress i WooCommerce

Wtyczka WPFunnels do WordPress i WooCommerce ma lukę XSS w parametrach 'post_id'. Zaktualizuj do wersji 3.5.5, aby zabezpieczyć stronę.
CVE-2024-10792CVSS 6.1Web

Luka XSS w wtyczce WPFunnels dla WordPress i WooCommerce

Wtyczka WPFunnels do WordPress i WooCommerce ma lukę XSS w parametrach 'post_id'. Zaktualizuj do wersji 3.5.5, aby zabezpieczyć stronę.

CVSS
6.1 MEDIUM
EPSS
44.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPFunnels do WordPress i WooCommerce jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez parametr 'post_id' w wersjach do 3.5.5 włącznie. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które mogą zostać wykonane po nakłonieniu użytkownika do kliknięcia w specjalnie spreparowany link.

Wpływ biznesowy

Atak XSS może prowadzić do kradzieży sesji użytkownika, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza jeśli ich witryny obsługują poufne dane lub transakcje.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki WPFunnels do wersji 3.5.5 lub nowszej, gdzie luka została załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp do parametrów wejściowych i monitoruj logi pod kątem podejrzanej aktywności. Regularnie przeglądaj i stosuj poprawki bezpieczeństwa dostarczane przez producenta.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS