CVE-2024-10877: podatność na Reflected Cross-Site Scripting w wtyczce Advanced Form Integration

Podatność Reflected XSS w wtyczce Advanced Form Integration do WordPressa. Zalecane aktualizacje i środki bezpieczeństwa.
CVE-2024-10877CVSS 6.1Web

CVE-2024-10877: podatność na Reflected Cross-Site Scripting w wtyczce Advanced Form Integration

Podatność Reflected XSS w wtyczce Advanced Form Integration do WordPressa. Zalecane aktualizacje i środki bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
43.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
advanced form integration

Co wiadomo

Wtyczka Advanced Form Integration dla WordPressa jest podatna na atak Reflected Cross-Site Scripting (XSS) z powodu niewłaściwego zabezpieczenia funkcji add_query_arg i remove_query_arg w wersjach do 1.92.0 włącznie. Atakujący może wstrzyknąć złośliwy skrypt, który zostanie wykonany, jeśli użytkownik kliknie spreparowany link.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom wykonanie złośliwego kodu w przeglądarce użytkownika, co może prowadzić do kradzieży danych sesji lub innych działań na koncie użytkownika. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli użytkownicy mogą być nakłonieni do kliknięcia spreparowanych linków.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Advanced Form Integration i ich wdrożenie. W przypadku braku łatki warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz edukować użytkowników o ryzyku klikania nieznanych linków. Priorytetowo traktuj aktualizacje zabezpieczeń wtyczek WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS