CVE-2024-10877: podatność na Reflected Cross-Site Scripting w wtyczce Advanced Form Integration
Podatność Reflected XSS w wtyczce Advanced Form Integration do WordPressa. Zalecane aktualizacje i środki bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 43.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- advanced form integration
Co wiadomo
Wtyczka Advanced Form Integration dla WordPressa jest podatna na atak Reflected Cross-Site Scripting (XSS) z powodu niewłaściwego zabezpieczenia funkcji add_query_arg i remove_query_arg w wersjach do 1.92.0 włącznie. Atakujący może wstrzyknąć złośliwy skrypt, który zostanie wykonany, jeśli użytkownik kliknie spreparowany link.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom wykonanie złośliwego kodu w przeglądarce użytkownika, co może prowadzić do kradzieży danych sesji lub innych działań na koncie użytkownika. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli użytkownicy mogą być nakłonieni do kliknięcia spreparowanych linków.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Advanced Form Integration i ich wdrożenie. W przypadku braku łatki warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz edukować użytkowników o ryzyku klikania nieznanych linków. Priorytetowo traktuj aktualizacje zabezpieczeń wtyczek WordPress.