CVE-2024-11254: podatność Reflected Cross-Site Scripting w wtyczce AMP for WP
Podatność Reflected XSS w wtyczce AMP for WP dla WordPressa umożliwia ataki poprzez parametr disqus_name. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 6.1 MEDIUM
- EPSS
- 19.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- accelerated mobile pages
Co wiadomo
Wtyczka AMP for WP – Accelerated Mobile Pages dla WordPressa jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez parametr disqus_name we wszystkich wersjach do 1.1.1 włącznie. Luka wynika z niewystarczającej walidacji danych wejściowych, co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które mogą zostać wykonane po nakłonieniu użytkownika do kliknięcia w odpowiedni link.
Wpływ biznesowy
Atakujący mogą wykorzystać tę podatność do przeprowadzenia ataków XSS, które mogą skutkować kradzieżą danych sesji, manipulacją zawartością strony lub innymi nieautoryzowanymi działaniami na kontach użytkowników. W środowiskach biznesowych może to prowadzić do utraty zaufania klientów oraz naruszenia bezpieczeństwa danych. Operatorzy CMS powinni zwrócić uwagę na tę lukę, aby ograniczyć ryzyko potencjalnych incydentów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AMP for WP i jej instalację, jeśli jest dostępna. W przypadku braku łatki warto ograniczyć ekspozycję podatnego parametru, monitorować logi pod kątem podejrzanych aktywności oraz edukować użytkowników o ryzyku kliknięcia w nieznane linki. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zapobiegawcze.