CVE-2024-11254: podatność Reflected Cross-Site Scripting w wtyczce AMP for WP

Podatność Reflected XSS w wtyczce AMP for WP dla WordPressa umożliwia ataki poprzez parametr disqus_name. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-11254CVSS 6.1CMS

CVE-2024-11254: podatność Reflected Cross-Site Scripting w wtyczce AMP for WP

Podatność Reflected XSS w wtyczce AMP for WP dla WordPressa umożliwia ataki poprzez parametr disqus_name. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
6.1 MEDIUM
EPSS
19.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
accelerated mobile pages

Co wiadomo

Wtyczka AMP for WP – Accelerated Mobile Pages dla WordPressa jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez parametr disqus_name we wszystkich wersjach do 1.1.1 włącznie. Luka wynika z niewystarczającej walidacji danych wejściowych, co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które mogą zostać wykonane po nakłonieniu użytkownika do kliknięcia w odpowiedni link.

Wpływ biznesowy

Atakujący mogą wykorzystać tę podatność do przeprowadzenia ataków XSS, które mogą skutkować kradzieżą danych sesji, manipulacją zawartością strony lub innymi nieautoryzowanymi działaniami na kontach użytkowników. W środowiskach biznesowych może to prowadzić do utraty zaufania klientów oraz naruszenia bezpieczeństwa danych. Operatorzy CMS powinni zwrócić uwagę na tę lukę, aby ograniczyć ryzyko potencjalnych incydentów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AMP for WP i jej instalację, jeśli jest dostępna. W przypadku braku łatki warto ograniczyć ekspozycję podatnego parametru, monitorować logi pod kątem podejrzanych aktywności oraz edukować użytkowników o ryzyku kliknięcia w nieznane linki. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zapobiegawcze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS