CVE-2024-11287: podatność Reflected Cross-Site Scripting w wtyczce Ebook Store dla WordPress
Podatność Reflected XSS w wtyczce Ebook Store dla WordPress do wersji 5.8001 umożliwia ataki przez złośliwe linki. Zalecane jest szybkie aktualizowanie wtyczki.
- CVSS
- 6.1 MEDIUM
- EPSS
- 28.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ebook store
Co wiadomo
Wtyczka Ebook Store dla WordPress do wersji 5.8001 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) z powodu niewłaściwego zabezpieczenia funkcji add_query_arg przy tworzeniu URL. Atakujący może wstrzyknąć złośliwy skrypt, który zostanie wykonany, jeśli użytkownik kliknie spreparowany link.
Wpływ biznesowy
Podatność ta umożliwia nieautoryzowanym osobom wstrzyknięcie i wykonanie złośliwych skryptów w przeglądarce użytkownika, co może prowadzić do kradzieży danych sesji, przekierowań lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy stron wykorzystujących tę wtyczkę powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ebook Store i jej instalację, jeśli została wydana poprawka. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych aktywności oraz edukować użytkowników, aby nie klikali podejrzanych linków. Warto także rozważyć wdrożenie dodatkowych mechanizmów ochrony przed XSS na poziomie aplikacji lub serwera.